Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SNEK_Equinox — Репозиторий, содержащий гипотетический EDR Spoofer, первоначально обнаруженный Nightmare-Eclipse | Kitploit
Инструменты/GitHubGitHub/the-snek-initiative/snek_equinox
Оборонительные ИнструментыПовышение привилегийМеханизмы персистентностиЭксплуатацияОбход IDS/IPSRed Teaming
GitHubthe-snek-initiative/snek_equinox

SNEK_Equinox

Репозиторий, содержащий гипотетический EDR Spoofer, первоначально обнаруженный Nightmare-Eclipse

Репозиторий
413443 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SNEK Equinox

Я хотел бы поблагодарить Nightmare-Eclipse за вдохновение (не личное) от проекта UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:

Забавно, но я нашёл способ обмануть веб-консоль EDR, показывая, что защитник работает и имеет последние обновления, даже если это не так. Я подумывал опубликовать код, но после размышлений понял, что это нанесёт слишком большой ущерб, так что пока придержу это при себе.

- Nightmare-Eclipse

Возможно, вам придётся отредактировать файл сборки, чтобы он правильно работал на вашей машине; он не универсален, очевидно.

Итак, что мы здесь имеем?

Это PoC-реализация, которая в теории демонстрирует подмену телеметрии в отношении Windows Defender EDR. Она пытается показать атаку состояния гонки TOCTOU на механизм обновления сигнатур защитника. Должна заставить консоль отображать статус «защищено», в то время как защита отключена.

Но всё это в теории; на практике ни я, ни мои коллеги не имели времени должным образом протестировать это, подтвердить, работает ли оно и какие баги могут быть, так что любые отзывы, как обычно, приветствуются.

Как это собрать?

root@kitploit:~
build.bat

Выходные бинарники: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe

На этот раз предварительно скомпилированных версий нет.

Выполнение

Непривилегированный режим

root@kitploit:~
bin\Equinox.exe
  • Блокирует файлы сигнатур, предотвращая их загрузку
  • Защитник отображает наличие сигнатур, но не может их загрузить
  • Локальное обнаружение угроз должно быть отключено
  • Облачная консоль должна показывать последнее кэшированное состояние (всё ещё может выглядеть здоровым, если запросов не было давно)

Привилегированный режим

root@kitploit:~
bin\run.exe

Требует прав администратора. Последовательность:

  1. spoof.exe — устанавливает значения реестра состояния здоровья
  2. vers.exe — устанавливает значения реестра версии
  3. Equinox.exe — блокирует файлы сигнатур

Не буду углубляться в детали; вы и сами многое сможете понять ;P

Скачать инструмент