Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BestEdrOfTheMarket — 开源Windows内核级EDR实验室,用于理解和测试针对进程注入、凭据转储及其他TTPs的检测方法,通过系统调用拦截、内核回调和YARA规则。 | Kitploit
工具/GitHubGitHub/xacone/bestedrofthemarket
防御工具恶意软件分析学习与教育实验室与实践
GitHubxacone/bestedrofthemarket

BestEdrOfTheMarket

开源Windows内核级EDR实验室,用于理解和测试针对进程注入、凭据转储及其他TTPs的检测方法,通过系统调用拦截、内核回调和YARA规则。

查看仓库网站
1.5k1622个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

市场上最佳EDR(BEOTM)V3 🐲🏴‍☠️

市场上最佳EDR(Best Edr Of The Market)是一个开源实验室,旨在从底层视角实现并理解端点检测与响应(EDR)安全产品所使用的检测方法及其绕过技术。这些技术主要基于利用Windows NT的遥测能力来动态分析进程行为。

➡️​ BestEdrOfTheMarket内核版本有何新特性?

防御能力

当前版本(v3)侧重于Windows内核提供的部分拦截能力。这些包括:

  • 通过替代系统调用处理程序进行系统调用拦截
  • 利用虚拟地址描述符(VAD)树进行映像完整性检查
  • 使用内核回调来捕获与线程创建、进程创建、映像加载到内存、注册表操作和对象相关操作的事件。
  • 通过验证线程调用堆栈的完整性来检测代码注入。
  • 集成Yara规则以快速检测内存缓冲区/文件中的模式
  • 系统调用的完整性检查
  • 利用影子堆栈验证线程调用堆栈完整性

因此,这第三个版本能够检测一系列TTP,例如PPID欺骗(T1134.004)、凭据转储(T1003.001)、进程空洞/幽灵/篡改(T1055.012)、内存代码注入(T1055)方法(包括APC排队(T1055.004)和线程劫持(T1055.003))、异常系统调用(T1106)、注册表持久化操作(T1547.001)等等……

版本结构

该项目包含@Elastic的protection-artifacts仓库的克隆,用于提供Yara规则。

root@kitploit:~
📁 beotmv3
    ⚙️ beotm.sys
    📄 beotm.exe
    📁 protection-artifacts/
        📁 rules/
            📁 yara/
                📄 Windows_Trojan_Metasploit.yar
                📄 Windows_Hacktool_Mimikatz.yar
                📄 Windows_Hacktool_Rubeus.yar
                📄 ...
    📄 libcrypto-3-x64.dll

使用方法

root@kitploit:~
beotm.exe <driver路径> <Yara规则文件夹路径>

使用protection-artifacts的示例:

root@kitploit:~
.\beotm.exe .\beotm.sys .\protection-artifacts\yara\rules\

beotm.exe会自动在系统中安装beotm.sys驱动程序,并要求以管理员模式运行后再启动。驱动安装后,它会检索并编译在参数指定路径中提供的Yara规则:

Yara规则编译中

所有Yara规则编译完成后,按任意键即可跳转到UI面板:

BEOTM UI

当beotm.exe终止时,与驱动程序关联的服务会保留在系统中,因此如果再次运行beotm.exe,则无需重新安装驱动程序。该服务名为“BeotmDrv”:

root@kitploit:~
C:\Windows\system32>sc.exe query type=driver | findstr /i "beotm"
SERVICE_NAME: BeotmDrv
DISPLAY_NAME: BeotmDrv

如果需要,可以按如下方式停止该服务:

root@kitploit:~
C:\Windows\system32> sc.exe stop BeotmDrv 

要求

你需要一个测试环境,例如Windows虚拟机。虚拟机必须配置为TESTSIGNING模式。

我推荐使用Windows 10 22H2虚拟机(这是BEOTM测试通过的版本)。

你也可以调试远程虚拟机内核,以便测试你的更改。启动BEOTM时会显示调试消息,告知回调是否已成功注册:

root@kitploit:~
1: kd> g
 ____            _     _____ ____  ____     ___   __   _____ _          
| __ )  ___  ___| |_  | ____|  _ \|  _ \   / _ \ / _| |_   _| |__   ___ 
|  _ \ / _ \/ __| __| |  _| | | | | |_) | | | | | |_    | | | '_ \ / _ \
| |_) |  __/\__ \ |_  | |___| |_| |  _ <  | |_| |  _|   | | | | | |  __/
|____/_\___||___/\__| |_____|____/|_| \_\  \___/|_|     |_| |_| |_|\___|     v3
|  \/  | __ _ _ __| | _____| |_                                         
| |\/| |/ _` | '__| |/ / _ \ __|                                        
| |  | | (_| | |  |   <  __/ |_           Yazidou - github.com/Xacone  
|_|  |_|\__,_|_|  |_|\_\___|\__|                                        

[+] Win Kernel Structs offsets initialized
[+] Altsyscall handler registered !
[+] PsSetCreateThreadNotifyRoutine success
[+] PsSetCreateProcessNotifyRoutineEx success
[+] PsSetLoadImageNotifyRoutine success
[+] ObRegisterCallbacks 1 success
[+] CmRegisterCallbackEx success
[+] Driver loaded

构建项目

该项目使用Visual Studio 2022设计。请确保您已安装WDK上游以及所有先决条件,例如x64频谱缓解库。Windows硬件文档中详细说明了操作步骤。

该项目使用C++20。

该项目包含尚未实现的基于NDIS的TCP/IP过滤功能。如果遇到“Symbol not found”类错误,请确保在BestEdrOfTheMarketDriver -> 项目属性 -> 链接器 -> 输入 -> 附加依赖项中链接以下库:

root@kitploit:~
$(DDK_LIB_PATH)\fwpkclnt.lib
$(DDK_LIB_PATH)\ndis.lib
$(SDK_LIB_PATH)\uuid.lib

在用户端,请确保通过vcpkg安装yara:

root@kitploit:~
.\vcpkg\vcpkg.exe install yara

获取vcpkg.exe可执行文件的方法如下:

root@kitploit:~
git clone https://github.com/microsoft/vcpkg
.\vcpkg\bootstrap-vcpkg.bat

问题报告

如果遇到任何崩溃/错误/蓝屏死机(BSOD)或过多的误报,请随时打开一个issue。

请尽可能多地提供信息以帮助我定位错误原因。为此,最好提供错误重现的条件,以及导致错误的样本和(如果可能)WinDbg内核调试模式下的 analyze -v 输出。

如果是您的样本导致了崩溃/错误/蓝屏死机,如果能同时提供其源代码就更好了。

免责声明 ⚠️

本项目的范围纯粹是教育性的。该驱动程序仅可用于受控测试环境。

下载工具