
أداة مراوغة EDR مخصّصة للفريق الأحمر، تُنهي الخدمات الأمنية عبر إساءة استغلال وظائف برنامج تشغيل Process Explorer لتجاوز PPL وObRegisterCallbacks.
المقال كامل في: https://waawaa.github.io/
1. قم بإنهاء خدمات EDR عن طريق إغلاق جميع المقابض المفتوحة لعملية EDR.
2. تجاوز PPL عن طريق إساءة استخدام بعض وظائف برامج تشغيل Process Explorer.
3. تجاوز تطبيق ObRegisterCallbacks عن طريق إساءة استخدام وظائف برنامج تشغيل Process Explorer.
ملاحظة: تمت إضافة تنفيذ لتحميل برنامج التشغيل يدويًا بدون ProcessExplorer.
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
قد تلاحظ EDRs وXDRs أن ملف EXE غير موقّع يقوم بتحميل برنامج تشغيل وإضافة مفتاح تسجيل، ولذلك تم اكتشاف الحيلة التالية.
من الواضح أن فتح procexp سينبّه الضحية وقد يبدو غريبًا، لذلك وباستخدام علامة /t، سيتم فتح procexp
مصغّرًا وسيتم تحميل برنامج التشغيل بواسطة الملف الثنائي الموقّع procexp64.exe.
.\procexp64.exe -accepteula /t