Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
defcon33_silence_kill_edr — 用于击杀和静默 EDR 代理的 DEFCON 工作坊实战材料:实验环境搭建、BYOVD、自定义 C/C++ 规避工具以及逆向工程。 | Kitploit
工具/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
权限提升逆向工程后渗透利用恶意软件分析学习与教育红队Payload 开发对抗性攻击实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

用于击杀和静默 EDR 代理的 DEFCON 工作坊实战材料:实验环境搭建、BYOVD、自定义 C/C++ 规避工具以及逆向工程。

查看仓库
3465141年前Kitploit 审核通过

🛡️ DEFCON 工作坊:让 EDR 各归其位

💀 像攻击者一样击杀和静默 EDR 代理

banner

  • 环境搭建

  • EDR 击杀

  • 自定义 EDR 规避

🎯 你将做什么

每位学员都将获得自己的实验环境,用于:

  • 🔍 调查一个真实的 EDR 代理:发现其钩子、日志和覆盖范围
  • ⚔️ 编译并部署已知威胁组织使用的 EDR 杀手
  • 🔕 静默代理与租户之间的通信路径(嘘……)
  • 🧠 实时逆向工程工具行为
  • 🛠️ 编写自定义 C/C++ 代码来复现规避技术
  • 🧬 像大佬一样打造你自己的 EDR 杀手和静默器

👨‍💻 形式

✔️ 在你自己托管的虚拟机中进行动手实验
✔️ 预装工具、样本和 EDR 模拟器
✔️ 讲师指导的逆向工程和现场编码
✔️ 毫无废话。干就完了。

💻 要求

确保你已准备就绪:

  • ✅ 一个现代浏览器(用于托管实验环境)
  • ✅ 具备一些 C/C++ 知识(或愿意直接上手)
  • ✅ 对痛苦、指针和无补丁攻破充满热情

🛠️ 涵盖的工具与技术

类别涵盖主题
🧬 规避内联挂钩、API 跟踪、用户态隐身
🪓 EDR 杀伤链进程注入、线程劫持、进程篡改
🛡️ 静默代理阻断遥测、拖延回调、中断租户通信
🧱 BYOVD

I. 👋 引言(10 分钟)— Ryan 和 Aaron

  • 欢迎与自我介绍
  • 工作坊概览:
    • 🔍 我们的焦点: EDR 击杀 vs. 静默 — 有什么区别、谁在使用这些战术、为什么?
    • 🧰 工具与技术预览
    • 🧪 结构:
      • 使用并分析真实世界的工具
      • 编写你自己的武器化版本
  • 👑 基本规则:
    • 积极参与、大胆提问、保持尊重、分享想法!

II. 🧱 环境搭建(25 分钟)— Aaron

目标: 让你的个人实验环境随时待命。

  • 🔗 GitHub 实验说明
  • 🧪 Pluralsight 实验:注册免费账户
  • ✅ 验证实验环境访问权限
  • 🛠️ 如有需要提供故障排除帮助

III. 🧠 OpenEDR 简介(40 分钟)— Ryan

目标: 了解我们将要攻击的 EDR。

  • 什么是 OpenEDR?为什么选择它?有哪些替代方案?
  • 🧬 OpenEDR 内部机制:
    • 日志行为
    • 检测能力
  • 🧪 运行一些命令 → 分析日志

IV. 💣 使用 EDRSandBlast 击杀 EDR(20 分钟)— Ryan

目标: 使用勒索软件活动中出现的真实 EDR 杀手工具。

  • EDRSandBlast 概述
  • 👨‍💻 在 Visual Studio 中讲解代码
  • 🔨 编译它
  • 🚀 执行它:
    • 运行后渗透命令 → 验证没有任何日志记录
  • 🩹 禁用 EDRSandBlast → 观察日志恢复在线

V. 🕶️ EDR 静默方法(25 分钟)— Ryan

目标: 在不杀死代理的情况下禁用 EDR 遥测。

  • 📡 静默技术:
    • Add-DnsClientNrptRule
    • GenericDNSServers 注册表项
    • (如果时间允许) PendingFileRenameOperations
  • ✅ 验证代理保持“存活”但已失明

☕ 休息(15 分钟)

喘口气。伸展一下。回味一下你刚刚对那个可怜的 EDR 所做的一切。


VI. 🔧 编写 EDR 杀手(45 分钟)— Aaron

目标: 使用 BYOVD(自带易受攻击驱动程序)创建你自己的杀手。

  • 🔍 讲解:
    • 分析并编辑预先提供的代码片段
    • 现场代码增强
    • 编译并测试
  • 💀 使用自定义代码摧毁 OpenEDR
  • 🔬 讨论:
    • 现成工具 vs. 自制绕过

VII. 🤫 编写 EDR 静默器(45 分钟)— Aaron

目标: 通过代码让 EDR 安静下来 — 而不是命令行。

  • 🧠 策略:
    • 使用 API 调用来避免检测
    • 用低噪声的原生方法替代 LOLBins
  • 🛠️ 现场实验:
    • 修改并编译静默器代码
    • 针对 OpenEDR 代理进行测试
  • 🧩 要点:
    • 代码级静默 = 更长的驻留时间

VIII. 🎤 总结(15 分钟)— Aaron

  • 💬 开放讨论与问答
  • 🧭 Aaron 和 Ryan 的下一步计划
  • 👋 告别与对 DEFCON 的爱
  • 💀 欢迎分享 #RansomwareSucks 贴纸和实战故事
下载工具
自定义驱动加载、内核篡改、隐秘访问
🔬 逆向工程 + 开发剖析 EDR 二进制文件、编写自己的绕过工具集