Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EDRs — Ferramenta de red team para evasão de EDR: resolve dinamicamente IDs de syscalls, aplica patches em stubs do ntdll, remove hooks da IAT e lista APIs com hook dos principais fornecedores de EDR. | Kitploit
Ferramentas/GitHubGitHub/mr-un1k0d3r/edrs
Evasão de IDS/IPSEngenharia ReversaPós-ExploraçãoAnálise de BináriosRed TeamingRecursos Curados
GitHubmr-un1k0d3r/edrs

EDRs

Ferramenta de red team para evasão de EDR: resolve dinamicamente IDs de syscalls, aplica patches em stubs do ntdll, remove hooks da IAT e lista APIs com hook dos principais fornecedores de EDR.

Ver Repositório
2.2k358há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EDRs

Starlog

Este repositório contém informações sobre EDRs que podem ser úteis durante exercícios de red team.

patch_syscall_dynamically64.c

Esta prova de conceito resolve o ID de syscall dinamicamente, sem a necessidade de verificar a versão em execução no host remoto. Para obter as informações no disco (sem adulteração), é feita uma chamada às APIs do Windows CreateFileMapping e MapViewOfFile. A DLL é então analisada para recuperar os dados e usada para aplicar patch no código em execução.

patch_syscall64.c

Esta prova de conceito aplica patch no ID de syscall especificado no código. A versão em execução da DLL é então corrigida usando o ID de syscall codificado e revertida ao estado original sem patch.

get_syscall64.c

Este utilitário é usado para recuperar o ID de syscall associado a uma API do Windows.

root@kitploit:~
get_syscall64.exe ntdll.dll NtOpenProcess

ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)

unhookIAT.c

Esta prova de conceito detecta hooks colocados por EDR/AV/Malware na Import Address Table e os substitui pelos endereços originais (codificado por xalicex).

Versão Excel da lista de hooks

EDRs.xlsx formatado por Vincent Yiu

Versão Markdown da lista de hooks

EDRs.md formatado por Vincent Yiu

APIs Hookadas por EDRs

Quer contribuir? Basta executar hook_finder64.exe C:\windows\system32\ntdll.dll e enviar a saída.

APIs hookadas no ntdll.dll pela CrowdStrike

Lista de hooks da CrowdStrike

A versão mais recente abandonou o UMH e passou a depender de callbacks de kernel, como mostrado abaixo:

callback de kernel

APIs hookadas no ntdll.dll pela SentinelOne

Lista de hooks da SentinelOne

APIs hookadas no ntdll.dll pela Cylance (Agradecimentos a Seemant Bisht)

Lista de hooks da Cylance

APIs hookadas no ntdll.dll pela Sophos

Lista de hooks da Sophos

APIs hookadas no ntdll.dll pela Attivo Deception

Lista de hooks da Attivo

APIs hookadas no ntdll.dll pela CarbonBlack (Agradecimentos a Hackndo)

Lista de hooks da CarbonBlack

APIs hookadas no ntdll.dll pela Symantec (Agradecimentos a CarsonSallis)

Lista de hooks da Symantec

APIs hookadas no ntdll.dll pela DeepInstinct (Agradecimentos a P0chAcc0)

Lista de hooks da DeepInstinct

APIs hookadas no ntdll.dll pela McAfee

Lista de hooks da McAfee

APIs hookadas no ntdll pelo CheckPoint SandBlast

Lista de hooks do CheckPoint SandBlast

APIs hookadas no ntdll pelo ESET endpoint Security 8.0.2028.0

Lista de hooks da ESET

APIs hookadas no ntdll pelo TrendMicro 17.7.1130

Lista de hooks do TrendMicro

APIs hookadas pelo Cortex XDR (MODO KERNEL)

⚠️ Esses hooks são definidos em modo kernel. Eles não podem ser removidos a partir do modo de usuário.

Lista de hooks do Cortex XDR

APIs hookadas no ntdll pelo Bitdefender

Lista de hooks do Bitdefender

Créditos

Mr.Un1k0d3r RingZer0 Team

E toda a comunidade <3

Baixar ferramenta