Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AV-EDR-Lab-Environment-Setup — Ссылки по настройке лабораторной среды AV/EDR для помощи в разработке вредоносного ПО | Kitploit
Инструменты/GitHubGitHub/an0nud4y/av-edr-lab-environment-setup
Оборонительные ИнструментыОбход IDS/IPSАнализ вредоносных программОбнаружение ВторженийОбучение и ОбразованиеRed TeamingПодобранные РесурсыРазработка Полезной НагрузкиЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHuban0nud4y/av-edr-lab-environment-setup

AV-EDR-Lab-Environment-Setup

Ссылки по настройке лабораторной среды AV/EDR для помощи в разработке вредоносного ПО

Репозиторий
4704121 год назадПроверено Kitploit
Поделиться

Настройка лабораторной среды AV/EDR

Изначально взято из Discord-сообщества Maldev Academy и дополнено другими ресурсами.

Заметки в Notion : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4

  • Пример того, что можно использовать для эмуляции некоторых функций, которые есть в платных EDR:

    • SACL - sysmon

      • https://detect.fyi/sysmon-a-viable-alternative-to-edr-44d4fbe5735a?gi=eb4475ea6b3d
      • https://techcommunity.microsoft.com/t5/windows-server-for-it-pro/active-directory-hunting-set-up-advanced-monitoring-with-sysmon/m-p/3977120
      • Конфигурация Sysmon : https://github.com/SwiftOnSecurity/sysmon-config
    • ХУКИ (HOOKS)

      • bitdefender free : https://otterhacker.github.io/Malware/Function hooking.html
      • HookDetector (Обнаруживает все перехваченные API) : https://github.com/matterpreter/OffensiveCSharp/tree/master/HookDetector
      • TelemetrySourcerer (перечисляет и отключает распространённые источники телеметрии, используемые AV/EDR, включая ETW, User-Mode Hooks, Kernel Callbacks) : https://github.com/jthuraisamy/TelemetrySourcerer
    • Обнаружение ручных syscall из пользовательского режима (usermode)

  • https://github.com/jackullrich/syscall-detect
  • перехват текущего процесса для выявления ручных syscall в Windows : https://github.com/paranoidninja/Process-Instrumentation-Syscall-Hook
  • Hunt-Weird-Syscalls : https://github.com/thefLink/Hunt-Weird-Syscalls
  • PROCESS/PESCAN

    • Yapscan - собирай как можно больше YARA-правил
    • DetectItEasy(DIE) : https://github.com/horsicq/Detect-It-Easy
  • AMSI Provider

    • AMSI Provider : https://github.com/jborean93/AmsiProvider
  • ETW-TI/ETW Providers/Consumers -

    • silketw : https://otterhacker.github.io/Malware/ETW.html
    • ETWInspector : https://github.com/jsecurity101/ETWInspector
    • Список ETW-провайдеров для процесса : https://github.com/whokilleddb/ETWListicle
    • KrabsETW (ETW-потребитель от Microsoft) : https://github.com/microsoft/krabsetw
    • BlueKrabsETW (Для синих команд, на основе KrabsETW от Microsoft) : https://github.com/threathunters-io/bluekrabsetw
    • SealighterTI (Threat-Intelligence ETW Provider) : https://github.com/pathtofile/SealighterTI
    • TiEtwAgent (Обнаружение инъекций в память на основе ETW-TI) : https://github.com/xuanxuan0/TiEtwAgent
    • PyWinTrace (Библиотека ETW для Python) : https://github.com/fireeye/pywintrace
    • EtwExplorer (Просмотр манифестов ETW-провайдеров) : https://github.com/zodiacon/EtwExplorer
    • TelemetrySourcerer (перечисляет и отключает распространённые источники телеметрии, используемые AV/EDR, включая ETW, User-Mode Hooks, Kernel Callbacks) : https://github.com/jthuraisamy/TelemetrySourcerer
    • MentalTi (Парсер ETWTi) : https://github.com/mannyfred/MentalTi
    • PockETWatcher : https://github.com/olafhartong/PockETWatcher
    • Ресурсы по ETW
      • Содержат материалы для изучения и понимания EVTX/ETW (Event Tracing for Windows) : https://github.com/nasbench/EVTX-ETW-Resources
  • KERNEL CALLBACKS -

    • Elastic
    • Sysmon
    • TelemetrySourcerer (перечисляет и отключает распространённые источники телеметрии, используемые AV/EDR, включая ETW, User-Mode Hooks, Kernel Callbacks) : https://github.com/jthuraisamy/TelemetrySourcerer
  • Capa - сканирование возможностей (Capabilities Scanning)

  • Трассировка вызовов API - TinyTracer

    • https://github.com/hasherezade/tiny_tracer
  • Сбор телеметрии Windows для Maldev

    • Собирает телеметрию, такую как ETW, ETW-TI, Kernel Callbacks, Hooks, Callstacks, Loaded DLLs, PEB : https://github.com/dobin/RedEdr , RedEDR UI (https://github.com/dobin/RedEdrUi) (Смотрите другие проекты автора)
  • Бесплатные пробные версии EDR/AV продуктов

    • Microsoft Defender For Endpoint
      • https://medium.com/@hackenbacker/creating-a-defender-for-endpoint-lab-for-free-695044b75bd6
      • https://learn.microsoft.com/en-us/defender-endpoint/defender-endpoint-trial-user-guide
    • Sophos XDR (пробная версия)
    • Elastic EDR
      • https://github.com/sherifabdlnaby/elastdocker
      • https://otterhacker.github.io/Malware/Elastic EDR.html
      • https://github.com/peasead/elastic-container
      • https://www.youtube.com/watch?v=1luhjL7TN9U
    • TrendMicro
    • McAfee MVISION
    • Avast
    • openEDR - бесплатный EDR от Comodo
    • Wazuh : https://github.com/wazuh/wazuh
    • Huntress Managed EDR - (Бесплатная пробная версия на 15 дней, кредитная карта не требуется, 3 отчёта об инцидентах High/Critical от аналитиков SOC в реальном времени) : https://www.huntress.com/edr-free-trial
  • Open Source EDR

    • RedEDR : https://github.com/dobin/RedEdr
    • SimpleEDR - ручной перехват DLL для поиска возможностей обнаружения : https://github.com/Helixo32/SimpleEDR
    • CrimsonEDR : https://github.com/Helixo32/CrimsonEDR
    • OpenEDR : https://github.com/ComodoSecurity/openedr/
    • InjDrv : https://github.com/wbenny/injdrv
    • MyDumbEDR : https://github.com/sensepost/mydumbedr
    • BestEDROfTheMarket : https://github.com/Xacone/BestEdrOfTheMarket
    • JonMon : https://github.com/jsecurity101/JonMon
    • SylantStrike : https://github.com/CCob/SylantStrike
    • Whids : https://github.com/0xrawsec/whids
    • Напиши свой собственный EDR
      • https://blog.whiteflag.io/blog/from-windows-drivers-to-a-almost-fully-working-edr/
      • https://youtube.com/playlist?list=PLc2_LEyTNutFkUliQMTZ_FHl8kNx3f5-E&si=8kHcC_FIxccHBR5H
      • https://sensepost.com/blog/2024/sensecon-23-from-windows-drivers-to-an-almost-fully-working-edr/
  • Сравнение Open Source EDR от @dobin

    Open-Source-EDR-Comparison.png

  • Сканеры событий загрузки образов (Image Load Events)

    • Hunt-Weird-ImageLoads : https://github.com/thefLink/Hunt-Weird-ImageLoads
  • Сканеры памяти процессов

    • PE-sieve : https://github.com/hasherezade/pe-sieve
    • Moneta : https://github.com/forrest-orr/moneta
    • YapScan : https://github.com/fkie-cad/yapscan
    • MalMemDetect : https://github.com/waldo-irc/MalMemDetect
    • Patriot : https://github.com/joe-desimone/patriot
    • Hunt-Sleeping-Beacons : https://github.com/thefLink/Hunt-Sleeping-Beacons
    • YaraMemoryScanner : https://github.com/BinaryDefense/YaraMemoryScanner
    • Специализированные сканеры обнаружения Cobalt Strike Beacon
      • BeaconEye : https://github.com/CCob/BeaconEye
      • BeaconHunter : https://github.com/3lp4tr0n/BeaconHunter
    • EtwTi-FluctuationMonitor - Выполнение VirtualAlloc(RWX) изменяет битовую карту CFG, а затем после VirtualAlloc(RW) CFG остаётся прежним : https://github.com/jdu2600/EtwTi-FluctuationMonitor
      • https://github.com/jdu2600/CFG-FindHiddenShellcode
      • https://github.com/jdu2600/Etw-SyscallMonitor
    • TiEtwAgent (Обнаружение инъекций в память на основе ETW-TI) : https://github.com/xuanxuan0/TiEtwAgent
  • Обход обнаружения сигнатур

    • ThreatCheck : https://github.com/PACHAKUTlQ/ThreatCheck
    • AvRed : https://github.com/dobin/avred
  • Настройка машины для разработки вредоносного ПО

    • Избегайте использования Windows, если вы беспокоитесь о телеметрии Windows при написании вредоносного ПО.
    • Tiny11Builder (для удаления многих ненужных компонентов Windows, включая телеметрию) (Взято отсюда here) : https://github.com/ntdevlabs/tiny11builder

    Внутреннее устройство AV/EDR / Телеметрия / Бенчмаркинг / Принципы работы

    • Внутреннее устройство EDR

      • Matt Hand - книга Evading EDR
      • Как работают EDR (The Anti-EDR Compedium) : https://blog.deeb.ch/posts/how-edr-works/
    • Доклады о внутреннем устройстве / принципах работы EDR

      • https://youtu.be/SYM4i474JqM?si=ak5fBhcMmHxsopUn
      • https://youtu.be/CKfjLnEMfvI?si=2iiKBt1El9PGnhEt
      • https://www.youtube.com/live/VwpTyS7l5yo?si=djCZpKyWHGm8042-
      • https://youtu.be/vdYdKmgm20U?si=KIUNis9VrO4clSqF
    • Телеметрия EDR - Различная телеметрия EDR : https://github.com/tsale/EDR-Telemetry

      • https://www.edr-telemetry.com/
      • Таблица телеметрии EDR : https://docs.google.com/spreadsheets/u/1/d/1ZMFrD6F6tvPtf_8McC-kWrNBBec_6Si3NW6AoWf3Kbg/htmlview
    • Defender Harvester : https://github.com/olafhartong/DefenderHarvester

    • Списки хуков EDR : https://github.com/Mr-Un1k0d3r/EDRs

      • HookDetector (Обнаруживает все перехваченные API) : https://github.com/matterpreter/OffensiveCSharp/tree/master/HookDetector
    • Polonium : Инструмент из курса Modern Initial Access and Evasion Tactics от Binary-Offensive (@mariuszbit). https://github.com/sponsors/mgeeky

    • Телеметрия хуков EDR

      EDR-Hooks-Telemetry
      • Взято из : https://github.com/helviojunior/hookchain/blob/main/HookChain_en_v1.5.pdf
    • Магический квадрант Gartner для платформ EDR

      <img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>

      • Взято из : https://github.com/helviojunior/hookchain/blob/main/HookChain_en_v1.5.pdf

    Благодарности

    • Спасибо участникам Discord-сообщества MaldevAcademy за первоначальный список
    • Спасибо @dobin за предоставление списка дополнительных ресурсов и таблицы сравнения Open Source EDR.
    • Спасибо @fin3ss3g0d за информацию о пробной версии Huntress Managed EDR.
    Скачать инструмент