_____ ______ _____ _____
/ ____| (_) | ____| __ \| __ \
| | _ __ _ _ __ ___ ___ ___ _ __ | |__ | | | | |__) |
| | | '__| | '_ ` _ \/ __|/ _ \| '_ \| __| | | | | _ /
| |____| | | | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
\_____|_| |_|_| |_| |_|___/\___/|_| |_|______|_____/|_| \_\
由 Matthias Ossard 开发
https://github.com/Helixo32
CrimsonEDR 是一个开源项目,旨在识别特定的恶意软件模式,提供用于磨练规避端点检测与响应(EDR)技能的工具。通过利用多种检测方法,它使用户能够加深对安全规避策略的理解。
| 检测方式 | 描述 |
|---|---|
| 直接系统调用 | 检测直接系统调用的使用,恶意软件常借此绕过传统 API 挂钩。 |
| NTDLL 取消挂钩 | 识别对 NTDLL 库中函数进行取消挂钩的尝试,一种常见的规避技术。 |
| AMSI 补丁 | 通过字节级分析检测对反恶意软件扫描接口(AMSI)的修改。 |
| ETW 补丁 | 检测对 Windows 事件跟踪(ETW)进行的字节级篡改,恶意软件常利用此手段逃避检测。 |
| PE 踩踏 | 识别 PE(可移植可执行文件)踩踏的实例。 |
| 反射式 PE 加载 | 检测 PE 文件的反射式加载,恶意软件用以规避静态分析的技术。 |
| 无后备线程来源 | 识别源自无后备内存区域的线程,通常表明恶意活动。 |
| 无后备线程起始地址 | 检测起始地址指向无后备内存的线程,可能是代码注入的迹象。 |
| API 挂钩 | 在 NtWriteVirtualMemory 函数上设置挂钩,以监控内存修改。 |
| 自定义模式搜索 | 允许用户搜索 JSON 文件中提供的特定模式,便于识别已知恶意软件签名。 |
要开始使用 CrimsonEDR,请按照以下步骤操作:
sudo apt-get install gcc-mingw-w64-x86-64
git clone https://github.com/Helixo32/CrimsonEDR
cd CrimsonEDR;
chmod +x compile.sh;
./compile.sh
Windows Defender 和其他防病毒程序可能会将 DLL 标记为恶意,因为其内容包含用于验证 AMSI 是否已被修补的字节。请确保将 DLL 加入白名单,或在使用 CrimsonEDR 时暂时禁用防病毒软件,以避免任何中断。
要使用 CrimsonEDR,请按照以下步骤操作:
ioc.json 文件放置在启动被监控的可执行文件的当前目录中。例如,如果你从 C:\Users\admin\ 启动要监控的可执行文件,DLL 将在 C:\Users\admin\ioc.json 中查找 ioc.json。当前,ioc.json 包含与 msfvenom 相关的模式。你可以轻松地按以下格式添加自己的模式:{
"IOC": [
["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
]
}
使用以下参数执行 CrimsonEDRPanel.exe:
-d <dll路径>:指定 CrimsonEDR.dll 文件的路径。
-p <进程ID>:指定要注入 DLL 的目标进程的进程 ID(PID)。
例如:
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
以下是一些对本项目开发有帮助的资源:
如有问题、反馈或支持需求,请通过以下方式与我联系: