Каталог инструментов

3 инструментов

Тег: defense-evasion ×

EDRSandblast

vlatest
Post-Exploitation

Инструмент для исследования и тестирования детект-механизмов ядра Windows, используемых средствами EDR, в контексте авторизованных red team проверок.

# Prerequisites: # - Visual Studio 2019 or later # - Windows SDK Version: 10.0.19041.0 or later # - Platform Toolset: Visual Studio 2019 (v142) or later # Build steps: # 1. Clone the repository # 2. Open the solution file in Visual Studio # 3. Select the Release configuration and x64 platform # 4. Build the solution # Required files (obtain separately): # - Vulnerable driver (e.g., gdrv.sys, RTCore64.sys, DBUtil_2_3.sys) # - Offset CSV files: NtoskrnlOffsets.csv, FltmgrOffsets.csv, WdigestOffsets.csv, CiOffsets.csv

PPLcontrol

vlatest
Post-Exploitation

Инструмент для исследования и работы с механизмом Protected Process Light (PPL) в Windows в контексте авторизованного тестирования.

git clone https://github.com/itm4n/PPLcontrol.git # Сборка: # 1. Открыть решение (.sln) в Visual Studio # 2. Выбрать конфигурацию Release/x64 (x86 не поддерживается) # 3. Собрать решение # Установка драйвера (в виртуальной машине): sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner" net start RTCore64 # Пример использования PPLcontrol.exe list PPLcontrol.exe get 1234 PPLcontrol.exe set 1234 PPL WinTcb PPLcontrol.exe protect 1234 PPL WinTcb PPLcontrol.exe unprotect 1234 net stop RTCore64 sc.exe delete RTCore64

ScareCrow

v5.1
Post-Exploitation

Фреймворк для исследования генерации и подписи полезной нагрузки — изучает, как средства защиты Windows реагируют на разные способы доставки и запуска. Проект архивирован автором, но остаётся справочным материалом …

go get github.com/fatih/color go get github.com/yeka/zip go get github.com/josephspurrier/goversioninfo go get github.com/Binject/debug/pe go get github.com/awgh/rawreader go build ScareCrow.go