Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-edr-bypass — Курируемая коллекция ресурсов по обходу EDR, включающая PoC, инструменты, семинары, презентации и блоги для этичного хакинга и операций красных команд. | Kitploit
Инструменты/GitHubGitHub/tkmru/awesome-edr-bypass
Оборонительные ИнструментыПовышение привилегийЭксплуатацияАнализ вредоносных программТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingПодобранные РесурсыРазработка Полезной Нагрузки
GitHubtkmru/awesome-edr-bypass

awesome-edr-bypass

Курируемая коллекция ресурсов по обходу EDR, включающая PoC, инструменты, семинары, презентации и блоги для этичного хакинга и операций красных команд.

1.6k1536 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

Потрясающий обход EDR Awesome

🛡️ Потрясающие ресурсы по обходу EDR для этичного хакинга ⚔️

Технология обхода EDR предназначена не только для злоумышленников. Многие вредоносные программы теперь обладают возможностями обхода EDR, о которых должны знать пентестеры и специалисты по реагированию на инциденты. Этот репозиторий не предназначен для эскалации атак. Используйте его для этичного хакинга.

PoC

  • trickster0/TartarusGate: TartarusGate, обход EDR
  • am0nsec/HellsGate: Оригинальная реализация на C техники Hell's Gate VX
    • В PDF-документе содержится хороший обзор методов обхода EDR.
  • Maldev-Academy/HellHall: Выполнение косвенных чистых системных вызовов
    • Техника HellsGate, которая задает номер системного вызова через значение в памяти, в сочетании с техникой вызова системного вызова путем указания адреса в NTDLL, где реализована инструкция syscall, без вызова самой инструкции syscall.
  • TheD1rkMtr/UnhookingPatch: Обход перехватчиков EDR путем патчинга заглушки NT API и определения SSN и инструкций syscall во время выполнения
  • RedTeamOperations/Journey-to-McAfee
  • op7ic/EDR-Testing-Script: Проверка точности программного обеспечения Endpoint Detection and Response (EDR) с помощью простого скрипта, который выполняет различные полезные нагрузки ATT&CK/LOLBAS/Invoke-CradleCrafter/Invoke-DOSfuscation
  • zer0condition/mhydeath: Злоупотребление mhyprotect для уничтожения антивирусов / EDR / XDR / защищенных процессов.
    • Демонстрация принудительного завершения Crowdstrike Falcon и Microsoft Defender
  • Mr-Un1k0d3r/RedTeamCCode: Репозиторий кода на C для Red Team
  • BYOSI: Обход EDR путем использования собственного интерпретатора скриптов
  • Polydrop: Расширенная атака BYOSI, использующая 12 дополнительных языков.
  • senzee1984/EDRPrison: Использование легитимного драйвера WFP callout для предотвращения отправки телеметрии агентами EDR
  • S3cur3Th1sSh1t/Ruy-Lopez: Доказательство концепции (PoC) нового подхода к полному предотвращению загрузки DLL в только что созданный процесс
    • В этом посте будут рассмотрены предпосылки и описание техники.

Инструменты

  • tanc7/EXOCET-AV-Evasion: EXOCET — инструмент доставки полезной нагрузки, не обнаруживаемый антивирусами
  • naksyn/Pyramid: инструмент для работы в слепых зонах EDR
  • Yaxser/Backstab: Инструмент для уничтожения защищенных антивирусом процессов
  • klezVirus/inceptor: Фреймворк для обхода AV/EDR на основе шаблонов
  • georgesotiriadis/Chimera: Автоматизированный инструмент для DLL Sideloading с возможностями обхода EDR
  • netero1010/EDRSilencer: Инструмент, использующий Windows Filtering Platform (WFP) для блокировки отправки отчетов о событиях безопасности на сервер агентами Endpoint Detection and Response (EDR).
  • wavestone-cdt/EDRSandblast
  • myzxcg/RealBlindingEDR: Удаление колбэков ядра AV/EDR: ObRegisterCallbacks, CmRegisterCallback, MiniFilter Callback, PsSetCreateProcessNotifyRoutine Callback, PsSetCreateThreadNotifyRoutine Callback, PsSetLoadImageNotifyRoutine Callback...
  • jthuraisamy/SysWhispers2: Генератор прямых системных вызовов для обхода перехватчиков API пользовательского режима
  • klezVirus/SysWhispers3: Генерация файлов заголовков/ASM для выполнения прямых системных вызовов в имплантах
  • d1rkmtrr/dark-kill: Код пользовательского режима и его руткит для постоянного уничтожения процессов EDR с использованием регистрации колбэка блокировки создания процессов в ядре и ZwTerminateProcess.
  • thomasxm/BOAZ_beta: Многоуровневый фреймворк для обхода AV/EDR

Семинары

Больше похоже на семинар по разработке вредоносного ПО для пентестеров, чем на семинар по обходу EDR.

  • chvancooten/maldev-for-dummies: Семинар по разработке вредоносного ПО
  • BC-SECURITY/Beginners-Guide-to-Obfuscation
  • chr0n1k/AH2021Workshop: Семинар по разработке вредоносного ПО для Red Teaming
  • WesleyWong420/RedTeamOps-Havoc-101: Материалы для семинара "Red Team Ops: Havoc 101"

Презентации

  • Lifting the veil, a look at MDE under the hood - FIRST CONFERENCE 2022
  • Dirty Vanity: A New Approach to Code Injection & EDR Bypass - Black Hat Europe 2022
  • talks/Diego Capriotti - DEFCON30 Adversary Village - Python vs Modern Defenses.pdf
  • Develop Your Own Rat
  • EDR Evasion Primer for Red Teamers - Karsten Nohl & Jorge Gimenez - Hack in the Box 2022 Singapore
  • EDR Reloaded: Erase Data Remotely - Black Hat Asia 2024 | Briefings Schedule
  • EvilEDR: Repurposing EDR as an Offensive Tool - USENIX Security 2025
    • Демонстрирует, как системы EDR могут быть использованы в наступательных целях: выполнение произвольных команд, эксфильтрация данных и ослабление защиты. Репозиторий артефактов размещен на платформе Zenodo и общедоступен по следующему постоянному URL: https://doi.org/10.5281/zenodo.15116409
  • Hiding Payloads in Plain .text, bypass EDRs which use Shannon entropy for detection - x33fcon 2024
    • репозиторий кода для этой презентации
    • несколько блогов по этой теме:
      • https://redsiege.com/blog/2023/04/evading-crowdstrike-falcon-using-entropy/
      • https://redops.at/en/blog/meterpreter-vs-modern-edrs-in-2023
      • https://practicalsecurityanalytics.com/file-entropy/

Блоги

  • Living-Off-the-Blindspot - Operating into EDRs’ blindspot | Naksyn’s blog
    • Тип человека, который много работает в Python; использует PEP 578 – Python Runtime Audit Hooks.
  • Bypass CrowdStrike Falcon EDR protection against process dump like lsass.exe | by bilal al-qurneh | Medium
    • История о том, как криминалистический инструмент может быть использован для дампа памяти без обнаружения. Это пример того, как инструмент для легитимных целей, не являющийся атакующим, может быть использован в атаке без обнаружения.
  • Bypassing CrowdStrike Falcon and MDE
  • State-of-the-art EDRs are not perfect, fail to detect common attacks - The Record from Recorded Future News
    • Комментарий к An Empirical Assessment of Endpoint Security Systems Against Advanced Persistent Threats Attack Vectors
  • A tale of EDR bypass methods | S3cur3Th1sSh1t
  • Blindside: A New Technique for EDR Evasion with Hardware Breakpoints - Cymulate
  • Attacking an EDR - Part 1
  • Attacking an EDR - Part 2
  • The Dark Side of EDR: Repurpose EDR as an Offensive Tool | SafeBreach
    • Вероятно, то же содержание, что и The Dark Side of EDR: Repurpose EDR as an Offensive Tool - Black Hat Asia 2024
    • Сосредоточившись на Palo Alto Networks Cortex XDR, в отчете представлен тематический пример того, как EDR превратилось в скрытое и уникальное постоянное вредоносное ПО.

BYOVD

  • EDR Bypass Testing Reveals Extortion Actor's Toolkit
  • Forget vulnerable drivers - Admin is all you need — Elastic Security Labs
  • Bring Your Own Backdoor: How Vulnerable Drivers Let Hackers In - VMware Security Blog - VMware
  • It’ll be back: Attackers still abusing Terminator tool and variants – Sophos News
  • Bypassing EDR through Retrosigned Drivers and System Time Manipulation
    • Retrosigned Drivers расширяет предыдущие техники, изменяя системные часы на целевой системе для загрузки вредоносных драйверов ядра, подписанных исторически скомпрометированными просроченными сертификатами перекрестной подписи.
  • ThanniKudam/TopazTerminator: Еще один убийца EDR
    • PoC

Песочница / Контейнер

  • Live off the Land? How About Bringing Your Own Island? An Overview of UNC1945 | Mandiant | Google Cloud Blog
  • Bring Your Own Container: When Containers Turn the Key to EDR Bypass - Speaker Deck
  • Hack The Sandbox: Unveiling the Truth Behind Disappearing Artifacts | JSAC 2025

macOS

  • EDR Internals for macOS and Linux | Outflank Security Blog
  • In-Memory Execution in macOS: the Old and the New | Meta Red Team X

Книги

  • Evading EDR | No Starch Press

Другие потрясающие серии

  • MrEmpy/Awesome-AV-EDR-XDR-Bypass: Потрясающие советы по обходу AV/EDR/XDR
Скачать инструмент
  • Silent Threat: Red Team Tool EDRSilencer Disrupting Endpoint Security Solutions | Trend Micro (US)
    • Использование Windows Filtering Platform (WFP)
  • Bring Your Own Installer: Bypassing EDR Through Agent Version Change Interruption
    • Запуск установщика EDR локально останавливает процесс EDR.
  • Meterpreter vs Modern EDR(s) - RedOps
  • Blinding EDR On Windows | synzack
    • Подробное объяснение колбэков ядра Windows, работы EDR и методов удаления видимости EDR
  • Silencing the EDR Silencers | Huntress
    • Взгляд со стороны защиты на методы защиты EDR от атак "ослепления" с использованием правил брандмауэра и WFP