Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-edr-bypass — 精心整理的EDR绕过资源合集,包括概念验证(PoC)、工具、工作坊、演示文稿和博客,适用于道德黑客和红队行动。 | Kitploit
工具/GitHubGitHub/tkmru/awesome-edr-bypass
防御工具权限提升漏洞利用恶意软件分析渗透测试学习与教育红队精选资源Payload 开发
GitHubtkmru/awesome-edr-bypass

awesome-edr-bypass

精心整理的EDR绕过资源合集,包括概念验证(PoC)、工具、工作坊、演示文稿和博客,适用于道德黑客和红队行动。

查看仓库
1.6k1536个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Awesome EDR Bypass Awesome

🛡️ Awesome EDR Bypass 资源,面向道德黑客 ⚔️

EDR 绕过技术并非仅为攻击者所用。如今许多恶意软件已具备 EDR 绕过能力,渗透测试人员和事件响应者也应了解这些知识。本仓库不应用于升级攻击,请用于道德黑客攻防。

PoC

  • trickster0/TartarusGate: TartarusGate, 绕过 EDRs
  • am0nsec/HellsGate: Hell's Gate VX 技术的原始 C 实现
    • 该 PDF 论文提供了 EDR 绕过技术的精彩总结。
  • Maldev-Academy/HellHall: 执行间接干净系统调用
    • 一种称为 HellsGate 的技术,通过内存中的值指定系统调用号,并结合通过指定 NTDLL 中实现 syscall 指令的地址来调用系统调用(而不直接调用 syscall 指令)的技术。
  • TheD1rkMtr/UnhookingPatch: 通过修补 NT API 桩,并在运行时解析 SSN 和 syscall 指令来绕过 EDR 钩子
  • RedTeamOperations/Journey-to-McAfee
  • op7ic/EDR-Testing-Script: 使用简单的脚本测试端点检测与响应(EDR)软件的准确性,该脚本执行各种 ATT&CK/LOLBAS/Invoke-CradleCrafter/Invoke-DOSfuscation 载荷
  • zer0condition/mhydeath: 滥用 mhyprotect 杀死 AV/EDR/XDR/受保护进程
    • 强制退出 Crowdstrike Falcon 和 Microsoft Defender 的演示
  • Mr-Un1k0d3r/RedTeamCCode: 红队 C 代码仓库
  • BYOSI: 通过自带脚本解释器绕过 EDR
  • Polydrop: 扩展的 BYOSI 攻击,利用额外 12 种语言
  • senzee1984/EDRPrison: 利用合法的 WFP 调用驱动阻止 EDR 代理发送遥测数据
  • S3cur3Th1sSh1t/Ruy-Lopez: 一种全新方法的 PoC,用于完全阻止 DLL 加载到新创建的进程中
    • 这篇文章介绍了该技术的背景和描述。

工具

  • tanc7/EXOCET-AV-Evasion: EXOCET - 规避 AV、不可检测的载荷投递工具
  • naksyn/Pyramid: 在 EDR 盲区中操作的工具
  • Yaxser/Backstab: 杀死防恶意软件保护进程的工具
  • klezVirus/inceptor: 模板驱动的 AV/EDR 规避框架
  • georgesotiriadis/Chimera: 自动化 DLL 侧加载工具,具备 EDR 规避能力
  • netero1010/EDRSilencer: 利用 Windows 过滤平台(WFP)阻止端点检测与响应(EDR)代理向服务器报告安全事件的工具
  • wavestone-cdt/EDRSandblast
  • myzxcg/RealBlindingEDR: 移除 AV/EDR 内核 ObRegisterCallbacks、CmRegisterCallback、MiniFilter Callback、PsSetCreateProcessNotifyRoutine Callback、PsSetCreateThreadNotifyRoutine Callback、PsSetLoadImageNotifyRoutine Callback……
  • jthuraisamy/SysWhispers2: 直接系统调用生成器,绕过用户态 API 钩子
  • klezVirus/SysWhispers3: 生成植入物可使用的头文件/ASM 文件,用于直接系统调用
  • d1rkmtrr/dark-kill: 用户态代码及其 rootkit,通过利用进程创建阻塞内核回调例程注册和 ZwTerminateProcess 永久杀死 EDR 进程
  • thomasxm/BOAZ_beta: 多层 AV/EDR 规避框架

研讨会

与其说是绕过 EDR 的研讨会,不如说是面向渗透测试人员的恶意软件开发研讨会。

  • chvancooten/maldev-for-dummies: 恶意软件开发研讨会
  • BC-SECURITY/Beginners-Guide-to-Obfuscation
  • chr0n1k/AH2021Workshop: 红队恶意软件开发研讨会
  • WesleyWong420/RedTeamOps-Havoc-101: 研讨会“红队行动:Havoc 101”材料

演讲

  • 揭开面纱,深入审视 MDE 内部 - FIRST 大会 2022
  • 虚荣之污:代码注入及 EDR 绕过的新方法 - Black Hat Europe 2022
  • talks/Diego Capriotti - DEFCON30 对抗者村庄 - Python vs 现代防御.pdf
  • 开发你自己的 RAT
  • 红队人员 EDR 规避入门 - Karsten Nohl & Jorge Gimenez - Hack in the Box 新加坡 2022
  • EDR Reloaded:远程擦除数据 - Black Hat Asia 2024 简报日程
  • EvilEDR:将 EDR 重新用作攻击工具 - USENIX Security 2025
    • 演示了如何将 EDR 系统用于攻击目的,执行任意命令、窃取数据和破坏防御。工件仓库托管在 Zenodo 平台上,可通过以下永久 URL 公开访问:https://doi.org/10.5281/zenodo.15116409
  • 将载荷隐藏在纯 .text 中,绕过使用香农熵检测的 EDR - x33fcon 2024
    • 本演讲的代码仓库
    • 与该主题相关的一些博客:
      • https://redsiege.com/blog/2023/04/evading-crowdstrike-falcon-using-entropy/
      • https://redops.at/en/blog/meterpreter-vs-modern-edrs-in-2023
      • https://practicalsecurityanalytics.com/file-entropy/

博客

  • Living-Off-the-Blindspot - 操作进入 EDR 盲区 | Naksyn 博客
    • 在 Python 中努力工作的那类人;使用了 PEP 578 – Python 运行时审计钩子。
  • 绕过 CrowdStrike Falcon EDR 对进程转储(如 lsass.exe)的保护 | 作者 bilal al-qurneh | Medium
    • 故事是关于可以使用法证工具在不被检测的情况下转储内存。这是合法用途的工具(并非攻击工具)如何被用于攻击而不被检测的例子。
  • 绕过 CrowdStrike Falcon 和 MDE
  • 最先进的 EDR 并不完美,无法检测常见攻击 - The Record from Recorded Future News
    • 对《An Empirical Assessment of Endpoint Security Systems Against Advanced Persistent Threats Attack Vectors》的评论 (https://arxiv.org/abs/2108.10422)
  • EDR 绕过方法的故事 | S3cur3Th1sSh1t
  • Blindside:使用硬件断点实现 EDR 规避的新技术 - Cymulate
  • 攻击 EDR - 第 1 部分
  • 攻击 EDR - 第 2 部分
  • EDR 的黑暗面:将 EDR 重新用作攻击工具 | SafeBreach
    • 可能与 EDR 的黑暗面:将 EDR 重新用作攻击工具 - Black Hat Asia 2024 内容相同
    • 报告以 Palo Alto Networks 的 Cortex XDR 为重点,展示了 EDR 如何变成一种隐蔽而独特的持久性恶意软件的案例研究。
  • 沉默的威胁:红队工具 EDRSilencer 破坏端点安全解决方案 | Trend Micro(美国)
    • 利用 Windows 过滤平台 (WFP)
  • 自带安装程序:通过中断代理版本更改绕过 EDR

BYOVD

  • EDR 绕过测试揭示勒索攻击者的工具集
  • 忘记易受攻击的驱动程序 - 管理权限就足够了 — Elastic Security Labs
  • 自带后门:易受攻击的驱动程序如何让黑客进入 - VMware 安全博客 - VMware
  • 它会回来:攻击者仍在滥用 Terminator 工具及其变种 – Sophos 新闻
  • 通过回溯签名驱动程序和系统时间操纵绕过 EDR
    • 回溯签名驱动程序通过更改目标系统上的系统时钟来加载由历史上受损的过期交叉签名证书签名的恶意内核驱动程序,从而扩展了之前的技术。
  • ThanniKudam/TopazTerminator: 又一个 EDR 杀手
    • PoC

沙箱 / 容器

  • Live off the Land?不如自带岛屿?UNC1945 概述 | Mandiant | Google Cloud 博客
  • 自带容器:当容器成为 EDR 绕过的钥匙 - Speaker Deck
  • Hack The Sandbox:揭示消失的工件背后的真相 | JSAC 2025

macOS

  • macOS 和 Linux 的 EDR 内部原理 | Outflank 安全博客
  • macOS 中的内存执行:新与旧 | Meta Red Team X

书籍

  • Evading EDR | No Starch Press

其他超棒系列

  • MrEmpy/Awesome-AV-EDR-XDR-Bypass: 超棒 AV/EDR/XDR 绕过技巧
下载工具
  • 在本地运行 EDR 安装程序会停止 EDR 进程。
  • Meterpreter 与现代 EDR - RedOps
  • 致盲 Windows 上的 EDR | synzack
    • 详细解释 Windows 内核回调、EDR 工作原理以及移除 EDR 可见性的技术
  • 让 EDR 静音器静音 | Huntress
    • 从防御角度介绍如何使用防火墙和 WFP 规则保护 EDR 免受致盲攻击