Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NORM-EDR — Экспериментальный исследовательский проект EDR на уровне ядра, ориентированный на объяснимое обнаружение подозрительных шаблонов выполнения в памяти, формирующий понятные человеку предупреждения вместо непрозрачных оценок или блокирования. | Kitploit
Инструменты/GitHubGitHub/amberchalia/norm-edr
Оборонительные ИнструментыКриминалистика памятиАнализ вредоносных программАнализ Бинарных ФайловОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
GitHubamberchalia/norm-edr

NORM-EDR

Экспериментальный исследовательский проект EDR на уровне ядра, ориентированный на объяснимое обнаружение подозрительных шаблонов выполнения в памяти, формирующий понятные человеку предупреждения вместо непрозрачных оценок или блокирования.

Репозиторий
1136 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

NORM-EDR

NORM (Нормальный EDR) — это экспериментальный исследовательский проект EDR на уровне ядра, сосредоточенный на объяснимом обнаружении вместо скрытой блокировки.

Вместо присвоения баллов или завершения процессов NORM отвечает на один вопрос:

Почему этот бинарный файл выглядит подозрительно?

Этот проект создаётся шаг за шагом публично как учебное и исследовательское путешествие в то, как современные EDR анализируют поведение.


v0.3 – Обновление сканера памяти ядра

Этот релиз представляет процедуру сканирования памяти, способную обнаруживать общий шаблон выполнения в памяти, используемый многими образцами вредоносного ПО.

Теперь драйвер перечисляет области памяти процессов и идентифицирует подозрительную память со следующими характеристиками:

  • MEM_PRIVATE
  • AllocationProtect = PAGE_READWRITE
  • Protect = PAGE_EXECUTE_READ

Этот шаблон часто наблюдается, когда шелл-код записывается в память, а затем помечается как исполняемый.


Поток обнаружения

Драйвер выполняет следующие шаги:

  1. Событие создания потока запускает сканирование памяти.
  2. Драйвер прикрепляется к целевому процессу с помощью KeStackAttachProcess.
  3. Адресное пространство процесса перечисляется с помощью ZwQueryVirtualMemory.
  4. Сообщается о подозрительных областях, соответствующих шаблону перехода RW → RX.

Пример вывода обнаружения

[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE


🧠 Что делает NORM особенным

  • Без системы оценки
  • Без скрытой блокировки
  • Без непрозрачных решений

Вместо этого NORM создаёт чёткие, читаемые человеком оповещения ядра, такие как:

🔧 Сборка и настройка лаборатории

NORM — это драйвер режима ядра, и он требует выделенной лабораторной среды.

Полное руководство, охватывающее:

  • Настройка ВМ
  • Тестовая подпись
  • Компиляция драйвера
  • Загрузка драйвера

доступно здесь:

📺 Как скомпилировать и запустить NORM (Настройка лаборатории ядра)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8

Письменные шаги сборки намеренно опущены, чтобы документация оставалась синхронизированной с серией видео.

📜 Отказ от ответственности

Этот проект предназначен:

  • Для обучения
  • Для исследований
  • Для образовательных лабораторий

Не готов к эксплуатации. Не разворачивайте на реальных системах.


☕ Поддержка

Если вы находите этот проект полезным и хотите поддержать его дальнейшее развитие, вы можете помочь, купив мне кофе.

Ваша поддержка помогает покрыть:

  • Инфраструктуру лаборатории и сбои ВМ
  • Время отладки ядра
  • Написание документации и постов в блоге
  • Создание образовательного контента на YouTube

👉 Поддержите меня на Buy Me a Coffee

Узнать больше

Читайте о моих задачах и технических идеях в моём блоге: rootfu.in.

Скачать инструмент