EDRBypassZoo

Exploitation >1 года

Исследовательская коллекция proof-of-concept реализаций, демонстрирующих низкоуровневые техники обхода userland-хуков EDR через динамическое разрешение API и работу с syscall.


Установка
git clone https://github.com/Cy83rTR0n/EDRBypassZoo.git
cd EDRBypassZoo
показать оригинал переведено ИИ

EDRBypassZoo

AslanRoarGIF

EDRBypassZoo — это целенаправленная коллекция реализаций концептуальных доказательств, нацеленных на обход механизмов хуков EDR в пользовательском режиме. Включает уклонение от хуков таблицы адресов импорта (IAT), перехватов API Kernel32, встроенных хуков уровня NT и мониторинга системных вызовов как прямыми, так и косвенными методами.


🧩 Область применения проекта

Этот репозиторий демонстрирует низкоуровневые техники для подрыва мониторинга во время выполнения со стороны защитных продуктов и восстановления оригинального потока выполнения на разных уровнях ОС. Проект служит исследовательской базой для изучения и валидации современных стратегий обхода, используемых в красной команде и разработке вредоносного ПО.


📌 Реализованные техники

  • Обход хуков IAT Разрешает и восстанавливает оригинальные указатели функций из таблицы адресов импорта для обхода перенаправления API в пользовательском режиме.
  • Обход хуков Kernel32 Обнаруживает и избегает хуков, установленных на высокоуровневые функции WinAPI (например, OpenProcess, VirtualAllocEx), разрешая их низкоуровневые эквиваленты или используя прямой доступ к памяти.
  • Удаление встроенных хуков NTDLL Сканирует и восстанавливает перезаписанные прологи функций в NTDLL для нейтрализации встроенных хуков, установленных EDR.
  • Прямые системные вызовы (Halo’s Gate) Реализует заглушки системных вызовов с динамическим разрешением SSN для выполнения нативных API без обращения к зацепленным функциям.
  • Косвенные системные вызовы (Tartarus Gate, VEH) Обходит обнаружение системных вызовов с помощью обработчиков векторных исключений и аппаратных точек останова для эмуляции потока выполнения и построения корректных стеков вызовов.

⚙️ Основные техники и внутреннее устройство

  • Динамическое разрешение API Пользовательская логика GetProcAddress/GetModuleHandle с обходом PEB для избежания обращения к зацепленным API.
  • Исполнение на основе волокон Использует волокна Windows для скрытного потока выполнения и переключения контекста во время инъекции.
  • Обнаружение хуков Сравнивает заглушки системных вызовов путём побайтового сравнения для выявления встроенных хуков в различных API.
  • Подмена системных вызовов Реализует подмену стека вызовов для уклонения от эвристик косвенных системных вызовов и шаблонов обнаружения.
  • Аппаратные точки останова + VEH Координирует аппаратные точки останова с обработчиками VEH для эмуляции системных вызовов и сохранения реалистичных трасс вызовов.

📚 Ссылки и благодарности

Для разработки различных PoC в этом репозитории были изучены и адаптированы следующие ресурсы:

Войдите, чтобы оставить комментарий