Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EDRs — Инструмент red team для обхода EDR: динамически определяет ID системных вызовов, патчит заглушки ntdll, снимает хуки IAT и перечисляет перехваченные API основных вендоров EDR. | Kitploit
Инструменты/GitHubGitHub/mr-un1k0d3r/edrs
Обход IDS/IPSОбратная инженерияПост-эксплуатацияАнализ Бинарных ФайловRed TeamingПодобранные Ресурсы
GitHubmr-un1k0d3r/edrs

EDRs

Инструмент red team для обхода EDR: динамически определяет ID системных вызовов, патчит заглушки ntdll, снимает хуки IAT и перечисляет перехваченные API основных вендоров EDR.

Репозиторий
2.2k3584 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

EDRs

Starlog

В этом репозитории содержится информация об EDR, которая может быть полезна во время red team-упражнений.

patch_syscall_dynamically64.c

Эта proof-of-concept-утилита определяет ID syscall динамически, без необходимости проверять версию, запущенную на удалённом хосте. Чтобы получить информацию с диска (не изменённую), выполняются вызовы Windows API CreateFileMapping и MapViewOfFile. Затем DLL анализируется для извлечения данных, которые используются для патча работающего кода.

patch_syscall64.c

Эта proof-of-concept-утилита пропатчивает ID syscall, указанный в коде. Затем «живая» версия DLL пропатчивается с использованием захардкоженного ID syscall и возвращается в исходное состояние без патча.

get_syscall64.c

Эта утилита используется для получения ID syscall, связанного с Windows API.

root@kitploit:~
get_syscall64.exe ntdll.dll NtOpenProcess

ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)

unhookIAT.c

Эта proof-of-concept-утилита обнаруживает хуки, установленные EDR/AV/вредоносным ПО в таблице импорта адресов (Import Address Table), и заменяет их оригинальными адресами (код написал xalicex).

Версия списка хуков в Excel

EDRs.xlsx, подготовленный Vincent Yiu

Версия списка хуков в Markdown

EDRs.md, подготовленный Vincent Yiu

API, перехватываемые EDR

Хотите внести вклад? Просто запустите hook_finder64.exe C:\windows\system32\ntdll.dll и отправьте результат.

API ntdll.dll, перехватываемые CrowdStrike

Список хуков CrowdStrike

Новая версия отказалась от UMH и вместо этого полагается на колбэки ядра, как показано ниже:

kernel callback

API ntdll.dll, перехватываемые SentinelOne

Список хуков SentinelOne

API ntdll.dll, перехватываемые Cylance (Благодарность Seemant Bisht)

Список хуков Cylance

API ntdll.dll, перехватываемые Sophos

Список хуков Sophos

API ntdll.dll, перехватываемые Attivo Deception

Список хуков Attivo

API ntdll.dll, перехватываемые CarbonBlack (Благодарность Hackndo)

Список хуков CarbonBlack

API ntdll.dll, перехватываемые Symantec (Благодарность CarsonSallis)

Список хуков Symantec

API ntdll.dll, перехватываемые DeepInstinct (Благодарность P0chAcc0)

Список хуков DeepInstinct

API ntdll.dll, перехватываемые McAfee

Список хуков McAfee

API ntdll, перехватываемые CheckPoint SandBlast

Список хуков CheckPoint SandBlast

API ntdll, перехватываемые ESET endpoint Security 8.0.2028.0

Список хуков Eset

API ntdll, перехватываемые TrendMicro 17.7.1130

Список хуков TrendMicro

API, перехватываемые Cortex XDR (РЕЖИМ ЯДРА)

⚠️ Эти хуки установлены в режиме ядра. Их невозможно снять из пользовательского режима.

Список хуков Cortex XDR

API ntdll, перехватываемые Bitdefender

Список хуков Bitdefender

Благодарности

Mr.Un1k0d3r RingZer0 Team

И всему сообществу <3

Скачать инструмент