
Ferramenta de red team para evasão de EDR: resolve dinamicamente IDs de syscalls, aplica patches em stubs do ntdll, remove hooks da IAT e lista APIs com hook dos principais fornecedores de EDR.
Este repositório contém informações sobre EDRs que podem ser úteis durante exercícios de red team.
Esta prova de conceito resolve o ID de syscall dinamicamente, sem a necessidade de verificar a versão em execução no host remoto. Para obter as informações no disco (sem adulteração), é feita uma chamada às APIs do Windows CreateFileMapping e MapViewOfFile. A DLL é então analisada para recuperar os dados e usada para aplicar patch no código em execução.
Esta prova de conceito aplica patch no ID de syscall especificado no código. A versão em execução da DLL é então corrigida usando o ID de syscall codificado e revertida ao estado original sem patch.
Este utilitário é usado para recuperar o ID de syscall associado a uma API do Windows.
get_syscall64.exe ntdll.dll NtOpenProcess
ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)
Esta prova de conceito detecta hooks colocados por EDR/AV/Malware na Import Address Table e os substitui pelos endereços originais (codificado por xalicex).
EDRs.xlsx formatado por Vincent Yiu
EDRs.md formatado por Vincent Yiu
Quer contribuir? Basta executar hook_finder64.exe C:\windows\system32\ntdll.dll e enviar a saída.
A versão mais recente abandonou o UMH e passou a depender de callbacks de kernel, como mostrado abaixo:

Lista de hooks da DeepInstinct
Lista de hooks do CheckPoint SandBlast
⚠️ Esses hooks são definidos em modo kernel. Eles não podem ser removidos a partir do modo de usuário.
Mr.Un1k0d3r RingZer0 Team
E toda a comunidade <3