
Симулируйте поведение AV/EDR для обучения разработке вредоносного ПО.
_____ ______ _____ _____
/ ____| (_) | ____| __ \| __ \
| | _ __ _ _ __ ___ ___ ___ _ __ | |__ | | | | |__) |
| | | '__| | '_ ` _ \/ __|/ _ \| '_ \| __| | | | | _ /
| |____| | | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
\_____|_| |_|_| |_| |_|___/\___/|_| |_|______|_____/|_| \_\
Developed by : Matthias Ossard
https://github.com/Helixo32
CrimsonEDR — это проект с открытым исходным кодом, предназначенный для выявления определённых вредоносных шаблонов и предоставляющий инструмент для отработки навыков обхода Endpoint Detection and Response (EDR). Используя разнообразные методы обнаружения, он позволяет пользователям углубить своё понимание тактик уклонения от защиты.
| Обнаружение | Описание |
|---|---|
| Прямой системный вызов | Обнаруживает использование прямых системных вызовов, которые часто применяются вредоносным ПО для обхода традиционных API-хуков. |
| Снятие хуков NTDLL | Выявляет попытки снятия хуков в библиотеке NTDLL — распространённый приём обхода защиты. |
| Патч AMSI | Обнаруживает модификации интерфейса Anti-Malware Scan Interface (AMSI) путём анализа на уровне байтов. |
| Патч ETW | Обнаруживает изменения на уровне байтов в Event Tracing for Windows (ETW), которые часто вносятся вредоносным ПО для уклонения от обнаружения. |
| PE Stomping | Выявляет случаи «затирания» PE (Portable Executable). |
| Рефлексивная загрузка PE | Обнаруживает рефлексивную загрузку PE-файлов — метод, используемый вредоносным ПО для обхода статического анализа. |
| Происхождение неподкреплённого потока | Определяет потоки, происходящие из неподкреплённых областей памяти, что часто указывает на вредоносную активность. |
| Начальный адрес неподкреплённого потока | Обнаруживает потоки с начальными адресами, указывающими на неподкреплённую память — потенциальный признак инъекции кода. |
| API-хуки | Устанавливает хук на функцию NtWriteVirtualMemory для мониторинга изменений в памяти. |
| Пользовательский поиск шаблонов | Позволяет пользователям искать определённые шаблоны, указанные в JSON-файле, что облегчает выявление известных сигнатур вредоносного ПО. |
Чтобы начать работу с CrimsonEDR, выполните следующие шаги:
sudo apt-get install gcc-mingw-w64-x86-64
git clone https://github.com/Helixo32/CrimsonEDR
cd CrimsonEDR;
chmod +x compile.sh;
./compile.sh
Защитник Windows и другие антивирусные программы могут пометить DLL как вредоносную из-за того, что её содержимое содержит байты, используемые для проверки, был ли пропатчен AMSI. Пожалуйста, добавьте DLL в список исключений или временно отключите антивирус при использовании CrimsonEDR, чтобы избежать сбоев.
Чтобы использовать CrimsonEDR, выполните следующие шаги:
ioc.json находится в текущем каталоге, из которого запускается отслеживаемый исполняемый файл. Например, если вы запускаете исполняемый файл для мониторинга из C:\Users\admin\, DLL будет искать ioc.json в C:\Users\admin\ioc.json. В настоящее время ioc.json содержит шаблоны, связанные с msfvenom. Вы можете легко добавить свои собственные в следующем формате:{
"IOC": [
["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
]
}
Запустите CrimsonEDRPanel.exe со следующими аргументами:
-d <путь_к_dll>: Указывает путь к файлу CrimsonEDR.dll.-p <идентификатор_процесса>: Указывает идентификатор процесса (PID) целевого процесса, в который вы хотите внедрить DLL.Например:
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
Вот несколько полезных ресурсов, которые помогли в разработке этого проекта:
По вопросам, отзывам или за поддержкой обращайтесь ко мне через: