Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/the-snek-initiative/snek_equinox
Ferramentas DefensivasEscalada de PrivilégiosMecanismos de PersistênciaExploraçãoEvasão de IDS/IPSRed Teaming
GitHubthe-snek-initiative/snek_equinox

SNEK_Equinox

Repositório que hospeda um EDR Spoofer hipotético, conforme descoberto originalmente por Nightmare-Eclipse

Ver Repositório
41344há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SNEK Equinox

Gostaria de agradecer ao Nightmare-Eclipse pela inspiração (não pessoal) do projeto UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:

Agora, curiosamente, encontrei uma maneira de enganar o console web do EDR para mostrar que o Defender está ativo e com a atualização mais recente, mesmo quando não está. Pensei em publicar o código, mas depois de pensar bem, isso causará dano grande demais, então acho que vou manter isso guardado por enquanto.

- Nightmare-Eclipse

Você pode precisar editar o arquivo de build para que ele rode corretamente na sua máquina; não é universal, óbvio.

Então, o que temos aqui??

É uma implementação de PoC que, em teoria, demonstra falsificação de telemetria contra o EDR do Windows Defender. Ela tenta demonstrar um ataque de condição de corrida TOCTOU no mecanismo de atualização de assinaturas do Defender. Deve fazer o console exibir um status de protegido enquanto a proteção está desativada.

Mas isso é tudo em teoria; na prática, nem eu nem nenhum dos meus associados tivemos tempo de testar isso adequadamente e confirmar se funciona ou não, e quais bugs ele pode ter, então qualquer feedback é, como sempre, apreciado.

Como eu construo isso??

root@kitploit:~
build.bat

Binários de saída: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe

Você não recebe versões pré-compiladas desta vez.

Execução

Modo Sem Elevação

root@kitploit:~
bin\Equinox.exe
  • Bloqueia os arquivos de assinatura para impedir o carregamento
  • O Defender aparenta ter assinaturas, mas não consegue carregá-las
  • A detecção local de ameaças deve ser desabilitada por isso
  • O console em nuvem deve mostrar o último estado em cache (ainda pode parecer saudável se não for consultado recentemente)

Modo Elevado

root@kitploit:~
bin\run.exe

Requer privilégios de administrador. Sequência:

  1. spoof.exe - Define os valores de saúde no registro
  2. vers.exe - Define os valores de versão no registro
  3. Equinox.exe - Bloqueia os arquivos de assinatura

Não vou entrar em mais detalhes sobre isso, vocês conseguem descobrir muita coisa sozinhos ;P

Baixar ferramenta