
أداة بلغة C# تقوم بتعداد العمليات الجارية، ومكتبات DLL المحملة، والخدمات المثبتة، وبرامج التشغيل للكشف عن وجود منتجات مكافحة الفيروسات (AV)، وحماية نقطة النهاية (EDR)، ومنتجات التسجيل، بما في ذلك حلول EDR المخفية عبر فحوصات البيانات الوصفية. مصممة لعمليات الفريق الأحمر والتكامل مع خوادم القيادة والتحكم (C2).
تنفيذ C# جديد ومحسّن لـ Invoke-EDRChecker. يتحقق من العمليات الجارية، وبيانات العمليات الوصفية، ومكتبات DLL المحملة في عمليتك الحالية وبيانات كل DLL الوصفية، ودليل التثبيت الشائعة، والخدمات المثبتة والبيانات الوصفية لكل خدمة، وبرامج التشغيل المثبتة والبيانات الوصفية لكل برنامج تشغيل، كل ذلك للكشف عن وجود منتجات دفاعية معروفة مثل برامج مكافحة الفيروسات، وEDR، وأدوات التسجيل. كما يكتشف EDR المخفية من خلال فحوصات البيانات الوصفية، ويمكن العثور على مزيد من المعلومات في مقالتي هنا.
يمكن تحميل هذا الملف الثنائي إلى خادم C2 الخاص بك عن طريق تحميل الوحدة النمطية ثم تشغيلها. ملاحظة: تم تضمين هذا الملف الثنائي الآن في PoshC2 لذا لا حاجة لإضافته يدويًا.
سأستمر في إضافة وتحسين القائمة عندما يسمح الوقت. يمكن العثور على خارطة طريق كاملة أدناه.
تجدني على تويتر @PwnDexter لأي مشاكل أو أسئلة!
قم باستنساخ المستودع وفتح الحل في Visual Studio ثم بناء المشروع، أو بدلاً من ذلك قم بتنزيل أحدث إصدار من هنا.
git clone https://github.com/PwnDexter/SharpEDRChecker.git
بمجرد تحميل الملف الثنائي على جهازك أو إلى C2 الذي تختاره، يمكنك استخدام الأوامر التالية:
تشغيل الملف الثنائي ضد الجهاز المحلي وإجراء الفحوصات بناءً على سلامة المستخدم الحالي:
.\SharpEDRChecker.exe
run-exe SharpEDRChecker.Program SharpEDRChecker
للاستخدام في PoshC2 استخدم الأمر التالي:
sharpedrchecker
بدء التشغيل عبر C2:

العمليات:

وحدات التحميل في عمليتك:

الدلائل:

الخدمات:

برامج التشغيل:

ملخص TLDR:
