Исследовательская коллекция proof-of-concept реализаций, демонстрирующих низкоуровневые техники обхода userland-хуков EDR через динамическое разрешение API и работу с syscall.
Набор техник для создания payload-ов, используемых red team для проверки эффективности EDR/AV-решений в рамках авторизованного тестирования …
Бесплатный фреймворк для обратной разработки от АНБ США. Поддерживает дизассемблирование, декомпиляцию в псевдо-C, анализ графа вызовов, …
Автономные AI-агенты для пентестинга, которые динамически запускают код, находят уязвимости и подтверждают их работающими proof-of-concept эксплойтами, …
Декомпилятор Android DEX/APK в читаемый Java-код. GUI для анализа приложений: навигация по классам, поиск строк, дизассемблер …
git clone https://github.com/Cy83rTR0n/EDRBypassZoo.git cd EDRBypassZoo
EDRBypassZoo — это целенаправленная коллекция реализаций концептуальных доказательств, нацеленных на обход механизмов хуков EDR в пользовательском режиме. Включает уклонение от хуков таблицы адресов импорта (IAT), перехватов API Kernel32, встроенных хуков уровня NT и мониторинга системных вызовов как прямыми, так и косвенными методами.
Этот репозиторий демонстрирует низкоуровневые техники для подрыва мониторинга во время выполнения со стороны защитных продуктов и восстановления оригинального потока выполнения на разных уровнях ОС. Проект служит исследовательской базой для изучения и валидации современных стратегий обхода, используемых в красной команде и разработке вредоносного ПО.
OpenProcess, VirtualAllocEx), разрешая их низкоуровневые эквиваленты или используя прямой доступ к памяти.GetProcAddress/GetModuleHandle с обходом PEB для избежания обращения к зацепленным API.Для разработки различных PoC в этом репозитории были изучены и адаптированы следующие ресурсы: