Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SNEK_Equinox — 托管假想的EDR Spoofer的仓库,最初由Nightmare-Eclipse发现 | Kitploit
工具/GitHubGitHub/the-snek-initiative/snek_equinox
防御工具权限提升持久化机制漏洞利用IDS/IPS规避红队
GitHubthe-snek-initiative/snek_equinox

SNEK_Equinox

托管假想的EDR Spoofer的仓库,最初由Nightmare-Eclipse发现

查看仓库
413443个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SNEK Equinox

我要感谢 Nightmare-Eclipse 从项目 UnDefend 中获得的灵感(非个人层面)—— https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:

有趣的是,我找到了一种方法,可以向 EDR 的 Web 控制台谎报 Defender 正在运行且已更新至最新版本,即使实际上并非如此。我曾考虑发布代码,但仔细想想,这会造成太大的破坏,所以目前还是先藏起来吧。

- Nightmare-Eclipse

你可能需要编辑构建文件才能在你的机器上正确运行,它不是通用的,废话

那么我们这里有啥?

这是一个概念验证实现,理论上演示了针对 Windows Defender EDR 的遥测欺骗。它试图利用 Defender 签名更新机制中的 TOCTOU 竞争条件攻击。它应该会让控制台显示受保护状态,而实际上保护已被禁用。

但这仅仅是理论上的。实际上,无论是我还是我的任何合作伙伴都没有时间充分测试它,以确认它是否有效,以及可能存在的缺陷,所以任何反馈一如既往地受欢迎。

如何构建?

root@kitploit:~
build.bat

输出二进制文件:bin\run.exe、bin\Equinox.exe、bin\spoof.exe、bin\vers.exe

这次没有预编译版本。

执行

非提升模式

root@kitploit:~
bin\Equinox.exe
  • 锁定签名文件阻止加载
  • Defender 显示有签名但无法加载
  • 本地威胁检测应因此禁用
  • 云控制台应显示最后缓存的状态(如果近期未查询,可能仍显示健康)

提升模式

root@kitploit:~
bin\run.exe

需要管理员权限。执行顺序:

  1. spoof.exe - 设置健康注册表值
  2. vers.exe - 设置版本注册表值
  3. Equinox.exe - 锁定签名文件

我不会再深入讲解这个了,你们自己可以琢磨出很多内容 ;P

下载工具