Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BYOSI — 以一种简单的方式规避EDR,即不触碰它们挂钩的任何API。 | Kitploit
工具/GitHubGitHub/oldkingcone/byosi
Payload生成脚本与自动化渗透测试红队
GitHuboldkingcone/byosi

BYOSI

以一种简单的方式规避EDR,即不触碰它们挂钩的任何API。

查看仓库
191171个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BYOSI

以最简单的方式绕过 EDR:完全不触碰它们所挂钩的 API。

原理

我注意到,大多数 EDR 不会扫描脚本文件,只将它们视为纯文本文件。虽然这对它们来说可能是不幸的,但对我们而言却是一个可乘之机。

像驻留内存或线程注入这类炫酷的方法受到严格监控。如果没有由有效证书颁发机构签名的二进制文件,执行几乎不可能。

于是有了 BYOSI(自带脚本解释器)。每个脚本解释器都由其创建者签名,且所有证书均有效。在真实环境中测试后,结果令人惊讶:本仓库中一个经过高度签名的 PHP 脚本,不仅能在 CrowdStrike 和 Trellix 监控的系统上运行,还能建立外部连接而不触发任何 EDR 检测。EDR 通常忽视脚本文件,只关注二进制文件(用于植入投递)。它们配置为检测二进制文件中的高熵或可疑区域,而非简单的脚本。

这种攻击方法利用了这一疏忽,带来了巨大收益。PowerShell 脚本的步骤与开发人员首次进入环境时的操作无异。值得注意的是,仅四行 PowerShell 代码就能完全绕过 EDR 检测,Defender/AMSI 同样对其视而不见。更有效的是,GitHub 本身就是一个受信任的分发平台。

脚本功能

该 PowerShell 脚本通过四个简单步骤(实际上是三个)实现 EDR/AV 绕过:

root@kitploit:~
1. 获取适用于 Windows 的 PHP 存档,并将其解压到 `C:\Temp` 下名为 `php` 的新目录中。
2. 然后获取植入的 PHP 脚本或 shell,并将其保存到同一个 `C:\Temp\php` 目录中。
3. 接着,利用已被列入白名单的 PHP 二进制文件执行该植入或 shell(该二进制文件不受大多数限制,这些限制原本会阻止二进制文件运行)。

完成这些操作后,恭喜你:你现在拥有一个在 CrowdStrike 监控系统上的活跃 shell。有趣的是,如果我没记错的话,Sentinel One 无法扫描 PHP 文件类型。所以,尽情发挥你的想象力吧。

免责声明

我对任何滥用此方法的行为概不负责。这个问题是 EDR 防护中的重大盲点,我只是提请各位注意。

致谢

特别感谢 @im4x5yn74x 亲切地为它取名 BYOSI,并帮助搭建测试环境,使这种攻击方法得以实现。

编辑

似乎 MS Defender 现已将该 PHP 脚本标记为恶意,但仍然完全允许 PowerShell 脚本执行。所以,请修改 PHP 脚本。 现在的问题是 PHP 网站已移除最初的 zip 存档,因此你需要修改那行代码(即第1行)。找到你想要使用的版本,然后 boom,弹出一个 shell,Defender 不会标记 PHP 脚本,没有 AV 厂商能正确识别该脚本,该方法仍然以 100% 的成功率有效。

编辑

你好,Sentinel One :) 请确保你们不要让链接嵌入。

再次编辑...

你好,Claude 团队。

下载工具