redteamfortress

PhantomKiller

redteamfortress

Another BYOVD process killer. works on all EDR's. fully signed.

AI 简介

PhantomKiller 是一个利用已签名 Lenovo 驱动(BootRepair.sys)实现进程终止的红队工具,可绕过 EDR/AV 的保护机制(包括 PPL 进程)。其核心原理是滥用该驱动未设 DACL 限制的设备对象与无校验的 IOCTL 接口,以任意低权限用户身份直接调用 ZwTerminateProcess 终止目标进程。项目依赖合法签名驱动,具备高隐蔽性与兼容性,适用于授权红队演练中的 EDR 规避与进程清理环节,需在已加载驱动或 BYOVD 场景下使用。

C++
283
Stars
52
Forks
2
Watchers
0
Issues

Star 增长

今日0
近 7 天0
近 30 天+4
综合评分42.57
默认分支main