Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CrimsonEDR — 模拟AV/EDR的行为,用于恶意软件开发培训。 | Kitploit
工具/GitHubGitHub/helixo32/crimsonedr
防御工具动态分析 (沙盒)恶意软件分析二进制分析学习与教育红队
GitHubhelixo32/crimsonedr

CrimsonEDR

模拟AV/EDR的行为,用于恶意软件开发培训。

查看仓库
56849252年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CrimsonEDR

root@kitploit:~
   _____                                  ______ _____  _____
  / ____|    (_)                         |  ____|  __ \|  __ \
 | |     _ __ _ _ __ ___  ___  ___  _ __ | |__  | |  | | |__) |
 | |    | '__| | '_ ` _ \/ __|/ _ \| '_ \|  __| | |  | |  _  /
 | |____| |  | | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
  \_____|_|  |_|_| |_| |_|___/\___/|_| |_|______|_____/|_|  \_\

                 由 Matthias Ossard 开发
                                https://github.com/Helixo32

CrimsonEDR 是一个开源项目,旨在识别特定的恶意软件模式,提供用于磨练规避端点检测与响应(EDR)技能的工具。通过利用多种检测方法,它使用户能够加深对安全规避策略的理解。

功能

检测方式描述
直接系统调用检测直接系统调用的使用,恶意软件常借此绕过传统 API 挂钩。
NTDLL 取消挂钩识别对 NTDLL 库中函数进行取消挂钩的尝试,一种常见的规避技术。
AMSI 补丁通过字节级分析检测对反恶意软件扫描接口(AMSI)的修改。
ETW 补丁检测对 Windows 事件跟踪(ETW)进行的字节级篡改,恶意软件常利用此手段逃避检测。
PE 踩踏识别 PE(可移植可执行文件)踩踏的实例。
反射式 PE 加载检测 PE 文件的反射式加载,恶意软件用以规避静态分析的技术。
无后备线程来源识别源自无后备内存区域的线程,通常表明恶意活动。
无后备线程起始地址检测起始地址指向无后备内存的线程,可能是代码注入的迹象。
API 挂钩在 NtWriteVirtualMemory 函数上设置挂钩,以监控内存修改。
自定义模式搜索允许用户搜索 JSON 文件中提供的特定模式,便于识别已知恶意软件签名。

安装

要开始使用 CrimsonEDR,请按照以下步骤操作:

  1. 安装依赖项:
    root@kitploit:~
    sudo apt-get install gcc-mingw-w64-x86-64
    
  2. 克隆仓库:
    root@kitploit:~
    git clone https://github.com/Helixo32/CrimsonEDR
    
  3. 编译项目:
    root@kitploit:~
    cd CrimsonEDR;
    chmod +x compile.sh;
    ./compile.sh
    

⚠️ 警告

Windows Defender 和其他防病毒程序可能会将 DLL 标记为恶意,因为其内容包含用于验证 AMSI 是否已被修补的字节。请确保将 DLL 加入白名单,或在使用 CrimsonEDR 时暂时禁用防病毒软件,以避免任何中断。

使用方法

要使用 CrimsonEDR,请按照以下步骤操作:

  1. 确保将 ioc.json 文件放置在启动被监控的可执行文件的当前目录中。例如,如果你从 C:\Users\admin\ 启动要监控的可执行文件,DLL 将在 C:\Users\admin\ioc.json 中查找 ioc.json。当前,ioc.json 包含与 msfvenom 相关的模式。你可以轻松地按以下格式添加自己的模式:
root@kitploit:~
{
  "IOC": [
    ["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
    ["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
    ["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
    ["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
    ["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
    ["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
    ["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
    ["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
  ]
}
  1. 使用以下参数执行 CrimsonEDRPanel.exe:

    • -d <dll路径>:指定 CrimsonEDR.dll 文件的路径。

    • -p <进程ID>:指定要注入 DLL 的目标进程的进程 ID(PID)。

例如:

root@kitploit:~
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
CrimsonEDR 演示

有用链接

以下是一些对本项目开发有帮助的资源:

  • Windows 进程、恶意异常与您
  • MalDev Academy

联系方式

如有问题、反馈或支持需求,请通过以下方式与我联系:

  • Discord : helixo32
  • LinkedIn : Matthias Ossard
下载工具