EDR unhooking test
SharpBlock.exe # → NTDLL unhook
Executa o SharpBlock no host de testes para desfazer os hooks de NTDLL, validando que o EDR detecta (ou bloqueia) o unhooking.
Execute-o no laboratório de purple team quando quiser validar a camada contra o unhooking: o SharpBlock restaura as seções limpas de NTDLL (eliminando os hooks do EDR) e a equipe verifica o que foi detectado — as regras do EDR (a modificação de NTDLL), as do SIEM, o comportamento. É a validação da evasão de EDR: se o unhooking passar sem detecção, o restante da atividade (syscalls, injeção) não é visto. No purple teaming, o SharpBlock valida a camada de detecção do unhooking — uma das técnicas de evasão de EDR mais usadas.
Não o execute fora do laboratório: a modificação de NTDLL do processo é a evasão real — o host de testes é o local. E atenção: o unhooking é uma técnica de evasão de EDR — a validação mede se o EDR do laboratório detecta a modificação das seções; muitos EDRs não veem (a limitação documentada dos hooks em user-mode) — o resultado 'não detectado' é o achado esperado em muitos ambientes, e é o ponto de partida para as camadas de detecção alternativas (o kernel, o comportamento). A limpeza ao terminar (os processos com NTDLL modificado são encerrados).