
نص باورشيل يقوم بجرد العمليات الجارية، وملفات DLL المحملة، والخدمات، والسجل، وبرامج التشغيل للكشف عن وجود أدوات AV وEDR والتسجيل لاستطلاع الفريق الأحمر.
سيتحقق السكربت من العمليات الجارية، وبيانات العمليات الوصفية، ومكتبات DLL المحملة في عمليتك الحالية وبيانات كل مكتبة DLL الوصفية، وأدلة التثبيت الشائعة، والخدمات المثبتة، والسجل (Registry)، وبرامج التشغيل الجارية للكشف عن وجود منتجات دفاعية معروفة مثل برامج مكافحة الفيروسات (AVs) وأنظمة كشف الاستجابة (EDRs) وأدوات التسجيل.
يمكن تحميل هذا السكربت إلى خادم C2 الخاص بك أيضًا، على سبيل المثال في PoshC2، ضع السكربت في دليل الوحدات (modules) الخاص بك، ثم قم بتحميل الوحدة وتشغيله. ملاحظة: هذا السكربت مضمن الآن في PoshC2، لذا لا حاجة لإضافته يدويًا.
يمتلك السكربت أيضًا القدرة على إجراء فحوصات ضد أهداف بعيدة إذا كانت لديك الصلاحيات اللازمة، لكن هذه الفحوصات تقتصر حاليًا على فحص العمليات وأدلة التثبيت الشائعة والخدمات المثبتة.
سأستمر في إضافة القائمة وتحسينها عندما يتسنى الوقت. يمكن العثور على خريطة طريق كاملة أدناه.
إصدار C# من هذه الأداة مطوّر بشكل كبير عن إصدار PowerShell ويمكن العثور عليه هنا:
https://github.com/PwnDexter/SharpEDRChecker
يمكنك إيجادي على تويتر @PwnDexter لأي مشاكل أو أسئلة!
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git
بعد تحميل السكربت إلى مضيفك أو C2 الذي تختاره، يمكنك استخدام الأوامر التالية:
تشغيل السكربت على المضيف المحلي وإجراء الفحوصات بناءً على صلاحية المستخدم الحالي:
Invoke-EDRChecker
تشغيل السكربت وفرض إجراء فحوصات السجل (للاستخدام عندما لا تكون مسؤولاً):
Invoke-EDRChecker -Force
تشغيل السكربت ضد مضيف بعيد، سيقوم باختبار الاتصال ومحاولة حل اسم المضيف قبل التشغيل:
Invoke-EDRChecker -Remote <hostname>
لتجاوز الفحوصات المسبقة للمضيفين البعيدين، استخدم العلم -Ignore لتجاوز فحوصات الاتصال:
Invoke-EDRChecker -Remote <hostname> -Ignore
إذا كانت العمليات وبرامج التشغيل مخفية وما زالت موجودة:

إذا تم التشغيل بدون صلاحيات المسؤول لإظهار فرق الرؤية:

استخدام EDR-Checker مع PoshC2:
