EDR unhooking test

SharpBlock.exe # → NTDLL unhook

Ejecuta SharpBlock en el host de pruebas para deshacer los hooks de NTDLL, validando que el EDR detecta (o bloquea) el unhooking.

Ejecútalo en el laboratorio de purple team cuando quieras validar la capa frente al unhooking: SharpBlock restaura las secciones limpias de NTDLL (eliminando los hooks del EDR) y el equipo verifica qué detectó — las reglas del EDR (la modificación de NTDLL), las del SIEM, el comportamiento. Es la validación de la evasión de EDR: si el unhooking pasa sin detección, el resto de la actividad (syscalls, inyección) no se ve. En el purple teaming, SharpBlock valida la capa de detección del unhooking — una de las técnicas de evasión de EDR más usadas.

No lo ejecutes fuera del laboratorio: la modificación de NTDLL del proceso es la evasión real — el host de pruebas es el sitio. Y ojo: el unhooking es una técnica de evasión de EDR — la validación mide si el EDR del laboratorio detecta la modificación de las secciones; muchos EDR no lo ven (la limitación documentada de los hooks en user-mode) — el resultado 'no detectado' es el hallazgo esperado en muchos entornos, y es el punto de partida para las capas de detección alternativas (el kernel, el comportamiento). La limpieza al terminar (los procesos con NTDLL modificado se cierran).