Probatorum EDR Userland Hook Checker 使用教程

Probatorum EDR Userland Hook Checker 使用教程

Probatorum-EDR-Userland-Hook-CheckerProject to check which Nt/Zw functions your local EDR is hooking项目地址:https://gitcode.com/gh_mirrors/pr/Probatorum-EDR-Userland-Hook-Checker

1、项目介绍

Probatorum EDR Userland Hook Checker 是一个用于检测本地 Endpoint Detection & Response (EDR) 系统正在 hook 哪些关键的 Nt/Zw 函数的工具。该项目由 SolomonSklash 创立,并由其他开发者进行优化,以提供简洁且高效的检测机制。其核心在于检查 Nt/Zw 函数是否被篡改或重定向,通过比较预期的开头序列与实际的函数代码,来识别是否有 hook 行为。

2、项目快速启动

克隆项目

首先,克隆项目到本地:

git clone https://github.com/asaurusrex/Probatorum-EDR-Userland-Hook-Checker.git

编译项目

进入项目目录并编译:

cd Probatorum-EDR-Userland-Hook-Checker
mkdir build && cd build
cmake ..
make

运行项目

编译完成后,运行生成的二进制文件:

./Hook_Checker

3、应用案例和最佳实践

应用案例

  • 红队成员:使用该工具了解目标环境中的监控级别和方式。
  • 蓝队成员:评估 EDR 产品的有效性,以及识别可能的误报或漏报情况。
  • 安全研究人员:深入了解系统如何被第三方软件监控。

最佳实践

  • 定期检测:定期运行该工具,以监控系统中 EDR 的 hook 行为是否有变化。
  • 结合其他工具:将该工具的输出与其他安全工具的输出结合分析,以获得更全面的安全视图。

4、典型生态项目

  • Sysmon:一个系统监控工具,可以与 Probatorum EDR Userland Hook Checker 结合使用,提供更全面的系统监控。
  • Wireshark:网络抓包工具,用于分析网络流量,与 Probatorum EDR Userland Hook Checker 结合,可以更好地理解网络层面的安全威胁。
  • Metasploit:渗透测试框架,用于模拟攻击,与 Probatorum EDR Userland Hook Checker 结合,可以评估 EDR 系统的防御能力。

通过以上步骤和案例,您可以快速启动并使用 Probatorum EDR Userland Hook Checker 工具,结合其他生态项目,提升系统安全监控能力。

Probatorum-EDR-Userland-Hook-CheckerProject to check which Nt/Zw functions your local EDR is hooking项目地址:https://gitcode.com/gh_mirrors/pr/Probatorum-EDR-Userland-Hook-Checker

  • 13
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

孔旭澜Renata

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值