Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BadExclusionsNWBO — BadExclusionsNWBO 是 BadExclusions 的演进版本,用于识别 AV/EDR 上文件夹自定义或未记录的排除项。 | Kitploit
工具/GitHubGitHub/iamagarre/badexclusionsnwbo
防御工具漏洞分析信息收集渗透测试红队
GitHubiamagarre/badexclusionsnwbo

BadExclusionsNWBO

BadExclusionsNWBO 是 BadExclusions 的演进版本,用于识别 AV/EDR 上文件夹自定义或未记录的排除项。

查看仓库
76122年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BadExclusions 现在具有更好的 Opsec

BadExclusionsNWBO 是 BadExclusions 的演进版本,用于识别 AV/EDR 上文件夹的自定义或未记录的排除项。

它如何工作?

BadExclusionsNWBO 将 Hook_Checker.exe 复制到给定路径的所有文件夹和子文件夹中并运行。你需要将 Hook_Checker.exe 放在与 BadExclusionsNWBO.exe 相同的文件夹中。

Hook_Checker.exe 返回 EDR 钩子的数量。如果钩子数量为 7 或更少,则表示该文件夹存在排除项;否则,该文件夹未被排除。

原始想法?

自 BadExclusions 发布以来,我一直在思考如何在不制造那么多噪音的情况下实现相同的结果。解决方案来自另一个工具,https://github.com/asaurusrex/Probatorum-EDR-Userland-Hook-Checker。

如果你下载 Probatorum-EDR-Userland-Hook-Checker 并在普通文件夹以及具有特定类型排除项的文件夹中运行它,你会注意到巨大的差异。所有信息都在 Probatorum 仓库中。

要求

每个供应商以不同的方式应用排除项。为了获取文件夹排除项的列表,需要创建特定类型的排除项。并非所有类型的排除项和所有供应商在排除文件夹时都会移除钩子。

运行 BadExclusionsNWBO 的用户需要对被排除的文件夹具有写入权限,以便写入 Hook_Checker 文件并获取结果。

EDR 演示

https://github.com/iamagarre/BadExclusionsNWBO/assets/89855208/46982975-f4a5-4894-b78d-8d6ed9b1c8c4

下载工具