Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
NORM-EDR — 实验性内核模式EDR研究项目,专注于可解释检测可疑的内存中执行模式,生成人类可读的告警,而非不透明的评分或阻断。 | Kitploit
工具/GitHubGitHub/amberchalia/norm-edr
防御工具内存取证恶意软件分析二进制分析学习与教育事件响应实验室与实践
GitHubamberchalia/norm-edr

NORM-EDR

实验性内核模式EDR研究项目,专注于可解释检测可疑的内存中执行模式,生成人类可读的告警,而非不透明的评分或阻断。

查看仓库
115个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

NORM-EDR

NORM(正常 EDR) 是一个实验性的 内核级 EDR 研究项目,重点关注 可解释的检测,而非静默阻断。

NORM 不分配分数或终止进程,而是回答一个问题:

为什么这个二进制文件看起来可疑?

该项目以 公开分步构建 的方式推进,作为学习与研究现代 EDR 如何对行为进行推理的旅程。


v0.3 – 内核内存扫描器更新

此版本引入了一种内存扫描例程,能够检测许多常见恶意软件样本中常用的一种内存执行模式。

此驱动程序现可枚举进程内存区域,并识别具有以下特征的疑似内存:

  • MEM_PRIVATE
  • AllocationProtect = PAGE_READWRITE
  • Protect = PAGE_EXECUTE_READ

当 shellcode 被写入内存并随后标记为可执行时,通常会出现此模式。


检测流程

驱动程序执行以下步骤:

  1. 线程创建事件触发内存扫描。
  2. 驱动程序使用 KeStackAttachProcess 附加到目标进程。
  3. 使用 ZwQueryVirtualMemory 枚举进程地址空间。
  4. 报告匹配 RW → RX 转换模式的疑似区域。

检测输出示例

root@kitploit:~
[ALERT] PID 4120
AllocationProtect: RW
Protect: RX
Type: PRIVATE

🧠 NORM 的与众不同之处

  • 无计分引擎
  • 无静默阻断
  • 无模糊决策

相反,NORM 会产生清晰、人类可读的内核警报,例如:

🔧 构建与实验室设置

NORM 是一个内核模式驱动程序,需要专用的实验环境。

完整的操作指南涵盖:

  • 虚拟机设置
  • 测试签名
  • 驱动程序编译
  • 驱动程序加载

详见此处:

📺 如何编译并运行 NORM(内核实验室设置)
👉 YouTube:https://www.youtube.com/watch?v=8NHgK_OSKj8

有意省略了书面构建步骤,以便文档与视频系列保持同步。

📜 免责声明

本项目:

  • 用于学习
  • 用于研究
  • 用于教育实验室

并非生产就绪。 请勿部署于真实系统。


☕ 支持

如果您觉得本项目有用并希望支持持续开发, 可以通过请我喝杯咖啡来帮忙。

您的支持有助于支付:

  • 实验基础设施和虚拟机崩溃
  • 内核调试时间
  • 撰写文档和博客文章
  • 创建教育类 YouTube 内容

👉 在 Buy Me a Coffee 上支持我

了解更多

请在我的博客上阅读关于我的挑战和技术见解:rootfu.in。

下载工具