
مستودع يستضيف أداة EDR Spoofer افتراضية، كما اكتشفت أصلاً بواسطة Nightmare-Eclipse
أود أن أشكر Nightmare-Eclipse على الإلهام (ليس شخصيًا) من مشروع UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
الآن ومن المضحك بما فيه الكفاية، وجدت طريقة لخداع وحدة تحكم EDR على الويب لإظهار أن Defender يعمل بأحدث تحديث حتى لو لم يكن كذلك. كنت أفكر في نشر الكود ولكن بعد التفكير في الأمر، سيتسبب في ضرر كبير جدًا لذا أعتقد أنني سأبقي هذه الأشياء مخفية في الوقت الحالي.
- Nightmare-Eclipse
إنه تنفيذ لإثبات المفهوم (PoC) الذي يوضح نظريًا انتحال القياسات عن بُعد ضد Windows Defender EDR. يحاول إظهار هجوم حالة السباق TOCTOU على آلية تحديث توقيعات Defender. يجب أن يجعل لوحة التحكم تعرض حالة محمية، بينما الحماية معطلة.
لكن كل هذا نظري، عمليًا، لم يكن لدي أنا ولا أي من زملائي الوقت لاختبار هذا بشكل صحيح والتأكد من نجاحه من عدمه، وما العيوب التي قد يحويها، لذا فإن أي ملاحظات كالعادة محل تقدير.
build.bat
الملفات الثنائية الناتجة: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
لن تحصل على أي ملفات مجمعة مسبقًا هذه المرة.
bin\Equinox.exe
bin\run.exe
يتطلب صلاحيات المسؤول. التسلسل:
spoof.exe - يضبط قيم سجل الصحةvers.exe - يضبط قيم سجل الإصدارEquinox.exe - يقفل ملفات التوقيعاتلن أخوض في تفاصيل أكثر من هذا، يمكنكم أنتم معرفة الكثير منها بأنفسكم ;P