
xspawn
通过 launchd 的私有 XPC 接口生成 macOS 程序,而无需 exec 它们,使 EDR 将 launchd 记录为父进程。支持一次性 (one-shot)、KeepAlive 和基于 plist 的任务。

滥用 macOS 调试器授权和 DYLD_INSERT_LIBRARIES 来转储或搜索正在运行进程的内存,同时将 EDR 归因转移到已签名的辅助二进制文件。

适用于原版 macOS Python 的内存中 Mach-O dylib 加载器;无需 dlopen 或写入磁盘即可解密、映射并运行载荷,支持可选的加密掩护文件嵌入。

Windows Defender 0day 概念验证(PoC),演示针对 CVE-2026-69414 的补丁绕过,以 Windows 11 25H2 和 Server 2025 为目标,从而规避端点保护。

ThrottleStop.sys 任意物理内存读写

一系列有用的 PowerShell 脚本,100% 免杀(在发布时)。

一个在进程休眠时加密运行中进程映像的 shellcode 函数。

用于EDR规避的红队工具:动态解析syscall ID、修补ntdll存根、解除IAT钩子,并列出主要EDR厂商挂钩的API。

适用于红队的加密 C2 与后渗透框架,配备模块化 PowerShell/Python/C#/Go 代理、众多攻击性模块,以及简洁的服务器-客户端架构。

Tools that trigger False Positive AV alerts

一个概念验证(Proof-of-Concept)Cobalt Strike 反射加载器,旨在重现、集成并增强 Cobalt Strike 的规避功能!

利用 PIC、WebSocket 和汇编层面静态混淆技术的 SOCKS4a 代理

概念验证型C漏洞利用程序,可从用户态运行带WinTcb-Light保护机制的DLL,演示Windows权限提升原语,并实现AV/Defender绕过。

collection of apis used in malware development

一个使用硬件断点和异常处理程序来检索并伪造 Windows 系统调用参数,从而规避 EDR 遥测的 C++ 库。

红队 EDR 规避工具,通过滥用 Process Explorer 驱动程序功能终止安全服务,以绕过 PPL 和 ObRegisterCallbacks。