Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/helixo32/crimsonedr
Оборонительные ИнструментыДинамический анализ (песочница)Анализ вредоносных программАнализ Бинарных ФайловОбучение и ОбразованиеRed Teaming
GitHubhelixo32/crimsonedr

CrimsonEDR

Симулируйте поведение AV/EDR для обучения разработке вредоносного ПО.

Репозиторий
568492 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CrimsonEDR

root@kitploit:~
   _____                                  ______ _____  _____
  / ____|    (_)                         |  ____|  __ \|  __ \
 | |     _ __ _ _ __ ___  ___  ___  _ __ | |__  | |  | | |__) |
 | |    | '__| | '_ ` _ \/ __|/ _ \| '_ \|  __| | |  | |  _  /
 | |____| |  | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
  \_____|_|  |_|_| |_| |_|___/\___/|_| |_|______|_____/|_|  \_\

                 Developed by : Matthias Ossard
                                https://github.com/Helixo32

CrimsonEDR — это проект с открытым исходным кодом, предназначенный для выявления определённых вредоносных шаблонов и предоставляющий инструмент для отработки навыков обхода Endpoint Detection and Response (EDR). Используя разнообразные методы обнаружения, он позволяет пользователям углубить своё понимание тактик уклонения от защиты.

Особенности

ОбнаружениеОписание
Прямой системный вызовОбнаруживает использование прямых системных вызовов, которые часто применяются вредоносным ПО для обхода традиционных API-хуков.
Снятие хуков NTDLLВыявляет попытки снятия хуков в библиотеке NTDLL — распространённый приём обхода защиты.
Патч AMSIОбнаруживает модификации интерфейса Anti-Malware Scan Interface (AMSI) путём анализа на уровне байтов.
Патч ETWОбнаруживает изменения на уровне байтов в Event Tracing for Windows (ETW), которые часто вносятся вредоносным ПО для уклонения от обнаружения.
PE StompingВыявляет случаи «затирания» PE (Portable Executable).
Рефлексивная загрузка PEОбнаруживает рефлексивную загрузку PE-файлов — метод, используемый вредоносным ПО для обхода статического анализа.
Происхождение неподкреплённого потокаОпределяет потоки, происходящие из неподкреплённых областей памяти, что часто указывает на вредоносную активность.
Начальный адрес неподкреплённого потокаОбнаруживает потоки с начальными адресами, указывающими на неподкреплённую память — потенциальный признак инъекции кода.
API-хукиУстанавливает хук на функцию NtWriteVirtualMemory для мониторинга изменений в памяти.
Пользовательский поиск шаблоновПозволяет пользователям искать определённые шаблоны, указанные в JSON-файле, что облегчает выявление известных сигнатур вредоносного ПО.

Установка

Чтобы начать работу с CrimsonEDR, выполните следующие шаги:

  1. Установите зависимость:
    root@kitploit:~
    sudo apt-get install gcc-mingw-w64-x86-64
    
  2. Клонируйте репозиторий:
    root@kitploit:~
    git clone https://github.com/Helixo32/CrimsonEDR
    
  3. Скомпилируйте проект:
    root@kitploit:~
    cd CrimsonEDR;
    chmod +x compile.sh;
    ./compile.sh
    

⚠️ Предупреждение

Защитник Windows и другие антивирусные программы могут пометить DLL как вредоносную из-за того, что её содержимое содержит байты, используемые для проверки, был ли пропатчен AMSI. Пожалуйста, добавьте DLL в список исключений или временно отключите антивирус при использовании CrimsonEDR, чтобы избежать сбоев.

Использование

Чтобы использовать CrimsonEDR, выполните следующие шаги:

  1. Убедитесь, что файл ioc.json находится в текущем каталоге, из которого запускается отслеживаемый исполняемый файл. Например, если вы запускаете исполняемый файл для мониторинга из C:\Users\admin\, DLL будет искать ioc.json в C:\Users\admin\ioc.json. В настоящее время ioc.json содержит шаблоны, связанные с msfvenom. Вы можете легко добавить свои собственные в следующем формате:
root@kitploit:~
{
  "IOC": [
    ["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
    ["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
    ["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
    ["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
    ["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
    ["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
    ["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
    ["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
  ]
}
  1. Запустите CrimsonEDRPanel.exe со следующими аргументами:

    • -d <путь_к_dll>: Указывает путь к файлу CrimsonEDR.dll.
    • -p <идентификатор_процесса>: Указывает идентификатор процесса (PID) целевого процесса, в который вы хотите внедрить DLL.

Например:

root@kitploit:~
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
CrimsonEDR demo

Полезные ссылки

Вот несколько полезных ресурсов, которые помогли в разработке этого проекта:

  • Windows Processes, Nefarious Anomalies, and You
  • MalDev Academy

Контакты

По вопросам, отзывам или за поддержкой обращайтесь ко мне через:

  • Discord : helixo32
  • LinkedIn : Matthias Ossard
Скачать инструмент