Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Project-Onyx — Evasião Avançada de EDR via Spoofing de Telemetria de IA e Sandboxing WASM. O Project Onyx é um pipeline PoC de Red Team projetado para demonstrar técnicas avançadas de evasão contra sistemas EDR modernos. Ele se afasta da ofuscação tradicional baseada em assinaturas em direção à camuflagem comportamental e ao keying ambiental estrito. | Kitploit
Ferramentas/GitHubGitHub/x-3306/project-onyx
Engenharia ReversaShellcodeEsteganografiaCriptografiaComando e ControleAprendizado e EducaçãoRed TeamingDesenvolvimento de PayloadsSegurança de IA
GitHubx-3306/project-onyx

Project-Onyx

Ver Repositório
1151677há 12 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Evasião Avançada de EDR via Spoofing de Telemetria de IA e Sandboxing WASM. O Project Onyx é um pipeline PoC de Red Team projetado para demonstrar técnicas avançadas de evasão contra sistemas EDR modernos. Ele se afasta da ofuscação tradicional baseada em assinaturas em direção à camuflagem comportamental e ao keying ambiental estrito.

Compartilhar

Banner

Project Onyx

Evasão Avançada de EDR via Spoofing de Telemetria de IA e Sandboxing WASM. O Project Onyx é um pipeline de Red Team PoC projetado para demonstrar técnicas avançadas de evasão contra sistemas EDR modernos. Ele se afasta da ofuscação tradicional baseada em assinaturas em direção à camuflagem comportamental e ao chaveamento ambiental estrito.

Este Projeto é uma pesquisa de red team como prova de conceito, estudando um pipeline de execução multicamadas não convencional. A arquitetura encadeia cinco técnicas distintas: camuflagem de telemetria de IA, chaveamento ambiental vinculado ao hardware, esteganografia em pesos ONNX, sandboxing WebAssembly em memória e C2 Dead-Drop via atualizações de modelo por downlink --> em uma única cadeia de entrega funcional.

O Project Onyx não afirma ser um bypass funcional de sistemas EDR de produção. Trata-se de um esboço arquitetural: cada componente é implementado e funcional como parte da cadeia, mas cada camada exigiria pesquisa dedicada para se tornar significativa contra defesas do mundo real.O Project Onyx é melhor compreendido como um ponto de partida estruturado para esse tipo de exploração. O payload em tempo de execução é intencionalmente limitado a um beacon de heartbeat, permitindo que todo o pipeline seja examinado sem incluir comportamento destrutivo ou de pós-exploração.

Conceitos Centrais / ATUALIZAÇÃO = Project Onyx v2

  1. Isca de IA (Camuflagem Comportamental): Agora, o Project Onyx incorpora um modelo legítimo de classificação de imagens SqueezeNet 1.0 ONNX obtido do espelho ONNX Model Zoo do Hugging Face. Antes de o módulo de heartbeat WebAssembly ser executado, o host executa cargas de trabalho repetidas de inferência real de tensores usando o onnxruntime da Microsoft. Isso torna o artefato ONNX uma parte ativa do pipeline, em vez de um arquivo decorativo como o pequeno MLP anterior.
  2. Chaveamento Ambiental: Ele eleva significativamente o nível de dificuldade para análise em sandbox e engenharia reversa sem acesso à máquina de destino exata. As chaves de descriptografia são derivadas dinamicamente do hash SHA-256 do MachineGuid do alvo, do Volume Serial Number e do SID do usuário atual.
  3. Sandboxing WASM: O payload real é compilado para WebAssembly (WASM) e executado inteiramente em memória usando o interpretador wasm3. O aplicativo host em C++ atua apenas como um carregador e ponte de API, expondo funções seguras do host ao sandbox WASM.
  4. Cofre de Pesos ONNX: O material de chave AES-256 necessário para descriptografar o módulo de heartbeat WebAssembly é incorporado nos bits menos significativos da mantissa dos pesos float32 do ONNX. O host extrai esse cofre de pesos dos bytes do modelo incorporado, o autentica e somente então recupera o material de chave de demonstração.
  5. Fallback do Cofre de Metadados: O cofre de metadados autenticado original permanece para compatibilidade e verificação em tempo de build. Novos ativos preferem o cofre de pesos, enquanto o cofre de metadados documenta o mesmo material protegido em uma forma mais inspecionável.
  6. C2 Dead-Drop via atualizações de modelo por downlink: O pipeline demonstra um canal de comunicação encoberto usando atualizações de modelo ONNX. Um operador pode incorporar uma diretiva autenticada nos LSBs dos pesos que mudaram naturalmente durante o fine-tuning. Essas mudanças são identificadas via análise de delta entre o modelo atualizado e o modelo de referência (base). Para manter um escopo de PoC seguro, o runtime aceita estritamente apenas as diretivas heartbeat_ack e set_status, demonstrando a viabilidade do canal sem permitir execução arbitrária de comandos.

Project Onyx Chain

Altamente Recomendado

Consulte docs/architecture.md para o esboço técnico COMPLETO de ponta a ponta. (Recomendo, para um melhor entendimento).

e também todo o processo: meus erros, os conceitos e ideias que considerei ao longo do caminho e os tradeoffs arquiteturais que enfrentei ao construir o Project Onyx --> Medium

Aviso Legal

Este projeto foi criado exclusivamente para fins educacionais, pesquisa em segurança e operações autorizadas de Red Team.

As técnicas demonstradas neste repositório (Project Onyx) têm a intenção de ajudar profissionais de segurança a compreender métodos avançados de evasão e a melhorar as defesas de endpoint (EDR/XDR).

Não use este software em qualquer sistema ou rede que você não possua ou para o qual não tenha permissão explícita e por escrito para testar.

O autor deste projeto (X-3306) não assume nenhuma responsabilidade e não é responsável por qualquer uso indevido, dano ou atividades ilegais causadas pelo uso deste software. Ao baixar, compilar ou usar este código, você concorda em assumir total responsabilidade por suas ações.

Estrutura do Repositório

  • DiagnosticsTool.cpp - Host Windows em C++ e integração Wasm3/ONNX.
  • DiagnosticsTool.rc / resource.h - bindings de recursos para os ativos gerados.
  • build.py - auxiliar para fingerprinting, geração de isca ONNX, incorporação do cofre de pesos, compatibilidade do cofre de metadados, C2 Dead-Drop via atualizações de modelo por downlink e criptografia WASM.
  • wasm_license_module/ - código-fonte Rust para o módulo de heartbeat WebAssembly.
  • wasm3/source/ - fonte Wasm3 mínima incluída (vendored) exigida pela compilação CMake.
  • assets/README2.md - formatos dos ativos gerados.
  • docs/architecture.md - cadeia completa de runtime e notas de arquitetura.

Pré-requisitos

Instale estes itens no Windows antes de compilar:

  • Visual Studio 2022 com a carga de trabalho Desenvolvimento para desktop com C++.
  • CMake 3.25 ou mais recente.
  • Python 3.10 ou mais recente.
  • Rustup e Cargo.
  • Git.

Dependências do Python:

py -m pip install onnx numpy cryptography

Alvo Rust:

rustup target add wasm32-unknown-unknown

Compilação Estática do ONNX Runtime

O arquivo CMake espera uma árvore de fonte/compilação do ONNX Runtime em ./onnxruntime e vincula as bibliotecas de componentes estáticos a partir de:

  • onnxruntime/build/Windows/Release/Release
  • onnxruntime/build/Windows/Release/vcpkg_installed/x64-windows-static-md/lib

A partir de um PowerShell de Desenvolvedor para VS 2022, compile o ONNX Runtime assim:

git clone --recursive https://github.com/microsoft/onnxruntime.git onnxruntime
.\onnxruntime\build.bat --config Release --parallel --compile_no_warning_as_error --skip_tests --build_shared_lib --use_vcpkg --cmake_extra_defines VCPKG_TARGET_TRIPLET=x64-windows-static-md onnxruntime_BUILD_UNIT_TESTS=OFF

O onnxruntime.dll gerado não é distribuído com o Project Onyx. O Project Onyx vincula os arquivos .lib dos componentes estáticos e o executável final não deve listar onnxruntime.dll em dumpbin /DEPENDENTS.

Gerar Ativos

Obtenha o hash de fingerprint para o dispositivo Windows atual:

python build.py fingerprint --show-components

Use a segunda linha impressa como o valor de --trigger.

Compile o módulo Rust WebAssembly:

cargo build --manifest-path wasm_license_module/Cargo.toml --target wasm32-unknown-unknown --release

Gere assets/model.onnx e assets/license_module.wasm.aes:

Baixar ferramenta