Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
plague — Default Detections for EDR | Kitploit
Ferramentas/GitHubGitHub/connectedlucy/plague
Defensive ToolsConfiguration AuditingData ExfiltrationIntrusion DetectionLearning & EducationCurated ResourcesAnomaly Detection
GitHubconnectedlucy/plague

plague

Default Detections for EDR

Ver Repositório
9712há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

plague

Detecções padrão para EDR

As detecções detalhadas abaixo são o que eu tento estabelecer em qualquer produto EDR que eu implante ou no qual eu trabalhe. Leve em consideração suas próprias avaliações de criticidade e conjuntos de dados.

Confira esta publicação para saber como você pode trabalhar para alcançar detecções https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1

Adulteração de sensores ou outros produtos de segurança.

Reúna uma lista de todos os sistemas que você usa nos endpoints como parte do seu programa de segurança. Isso pode ser gerenciamento de ativos, auditoria ou controle de acesso, etc. Depois de ter sua lista, trabalhe no entendimento de como eles interagem com seus endpoints e quais componentes são necessários, seja WMI, cliente GPO ou agentes instalados. Escreva uma detecção que monitore se esses componentes estão sendo adulterados, como serviços sendo desabilitados ou chaves de registro sendo alteradas.

Scripts em diretórios temporários.

Scripts às vezes são executados em diretórios temporários para fins legítimos, mas você quer criar uma detecção para saber quando isso acontece. Use esta detecção como contexto para outras. Os diretórios que você deseja monitorar são:

%userprofile%\AppData\Local\Temp

%systemroot%\Temp

%systemroot%\Windows\Temp

%systemroot%\Documents and Settings%username%\Local Settings\Temp

%systemroot%\Documents and Settings\Default User\Local Settings\Temp

%systemroot%\Documents and Settings\All Users\Local Settings\Temp

Drivers ruins conhecidos

Pegue a lista de (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) e faça uma simples consulta de hash. Fácil!

Tentativas de renomeação de LOLBAS

Aqui queremos procurar por arquivos nativos do sistema operacional sendo renomeados para evitar detecções. Escreva sua detecção para capturar os hashes dos arquivos aqui https://lolbas-project.github.io/ e identificar aqueles que não correspondem aos nomes apropriados.

Firewall do Windows Desabilitado

Crie uma detecção que identifique os serviços 'Windows Defender Firewall Service' ou 'Base Filtering Engine' sendo desabilitados. Além disso, procure capturar qualquer linha de comando que tente criar regras extremamente abertas. Você pode estender isso para procurar também entradas de regras de firewall sendo adicionadas rapidamente.

Cópia de armazenamentos de dados do navegador

Crie uma detecção que identifique dados sendo copiados ou movidos dos seguintes diretórios:

\Google\Chrome\User Data\Default\Login Data

\Opera Software\Opera Stable\Login Data

\Mozilla\Firefox\Profiles\

\Microsoft\Edge\User Data\

Desabilitação do UAC

Monitore alterações na chave de registro abaixo, pois isso pode sugerir que o UAC foi desabilitado.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

WMI executando arquivos

Existem muitas maneiras de executar arquivos usando WMI e, na minha experiência, raramente acontece de forma legítima. Você quer identificar o uso de wmic, Invoke-WmiMethod ou Win32_Process, principalmente quando um diretório é incluído no script ou quando 'create' é utilizado.

Volumes de Sombra sendo excluídos

Excluir volumes de sombra é uma técnica padrão para a maioria das variantes de ransomware agora, então é uma ótima maneira de levantar bandeiras vermelhas. Abaixo estão exemplos de comandos:

vssadmin delete shadows /all /quiet

Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }

wbadmin delete systemstatebackup -keepversions:0

Dispositivo definido para o modo de segurança usando bcdedit na linha de comando

Procure capturar quando o comando abaixo é executado, pois ele dá aos atores maliciosos uma maneira fácil de desabilitar ferramentas de segurança e garantir que apenas seus binários estejam em execução:

bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}

Uso não autorizado de ferramentas RMM

Enumere quais ferramentas RMM são autorizadas no seu ambiente e crie uma detecção para sinalizar quaisquer outras variações. Eu mantenho uma lista de algumas aqui: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools

Invocação recente de interpretadores de script

Aqui você quer criar uma lista dos seus processos e do que eles estão invocando e, em seguida, excluir aqueles que usam interpretadores de script como powershell ou wscript no seu conjunto de dados já existente. Qualquer coisa que invoque interpretadores de script recentemente é sinalizada.

Arquivos PE dentro de Diretórios de Usuário

Por padrão, a experiência padrão do usuário para baixar arquivos é

Quando em um navegador, a pasta Downloads dentro do diretório do usuário atual é apresentada ou baixada automaticamente também

Quando se usa serviços ou aplicativos relacionados a SMB, a raiz do perfil do Usuário é exibida

Com esses fatores comuns, podemos dizer com alguma probabilidade que um usuário não baixaria arquivos PE para diretórios como Imagens, Vídeos ou Público. No entanto, os adversários não operam sob essas condições, então podemos escrever uma detecção que capture quando um arquivo PE é visto nesses diretórios.

Baixar ferramenta