Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
breakcyserver — 红队 EDR 规避工具,通过滥用 Process Explorer 驱动程序功能终止安全服务,以绕过 PPL 和 ObRegisterCallbacks。 | Kitploit
工具/GitHubGitHub/waawaa/breakcyserver
权限提升漏洞利用IDS/IPS规避后渗透利用红队
GitHubwaawaa/breakcyserver

breakcyserver

红队 EDR 规避工具,通过滥用 Process Explorer 驱动程序功能终止安全服务,以绕过 PPL 和 ObRegisterCallbacks。

查看仓库
52113年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

breakcyserver


完整文章见:https://waawaa.github.io/


1. 通过关闭 EDR 进程的所有已打开句柄来终止 EDR 服务。
2. 通过滥用 Process Explorer 驱动程序的某些功能绕过 PPL。
3. 通过滥用 Process Explorer 驱动功能绕过 ObRegisterCallbacks 实现。


附注:新增了无需 ProcessExplorer 即可手动加载驱动的实现。
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD

规避警告:

EDR 和 XDR 可能会注意到未签名的 EXE 加载驱动并添加注册表项,因此发现了以下技巧。
显然,打开 procexp 会惊动受害者,而且看起来很奇怪,因此通过使用 /t 标志,procexp 将以最小化方式打开,并且驱动程序将由已签名的 procexp64.exe 二进制文件加载。

root@kitploit:~
.\procexp64.exe -accepteula /t  
下载工具