
PowerShell-Skript, das laufende Prozesse, geladene DLLs, Dienste, Registry und Treiber auflistet, um das Vorhandensein von AV-, EDR- und Logging-Tools für die Aufklärung des Red Teams zu erkennen.
Das Skript überprüft laufende Prozesse, Prozessmetadaten, in den aktuellen Prozess geladene DLLs sowie die Metadaten jeder DLL, gängige Installationsverzeichnisse, installierte Dienste, die Registry und laufende Treiber auf das Vorhandensein bekannter Schutzprodukte wie AVs, EDRs und Logging-Tools.
Dieses Skript kann auch in Ihren C2-Server geladen werden, z. B. in PoshC2 – legen Sie das Skript in Ihr Module-Verzeichnis, laden Sie das Modul und führen Sie es aus. Hinweis: Dieses Skript ist jetzt in PoshC2 enthalten, sodass kein manuelles Hinzufügen erforderlich ist.
Das Skript kann auch Überprüfungen gegen entfernte Ziele durchführen, sofern Sie die entsprechenden Berechtigungen besitzen. Diese Überprüfungen sind derzeit jedoch auf Prozessprüfungen, gängige Installationsverzeichnisse und installierte Dienste beschränkt.
Ich werde die Liste nach und nach erweitern und verbessern, wenn es die Zeit erlaubt. Eine vollständige Roadmap finden Sie unten.
Die C#-Version dieses Tools ist wesentlich besser als die PowerShell-Version und ist hier zu finden:
https://github.com/PwnDexter/SharpEDRChecker
Finde mich auf Twitter @PwnDexter bei Fragen oder Problemen!
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git
Sobald das Skript auf Ihrem Host oder Ihrem bevorzugten C2 geladen wurde, können Sie die folgenden Befehle verwenden:
Führen Sie das Skript gegen den lokalen Host aus und führen Sie Prüfungen basierend auf der aktuellen Benutzerintegrität durch:
Invoke-EDRChecker
Führen Sie das Skript aus und erzwingen Sie Registry-Prüfungen (für den Fall, dass Sie nicht als Admin laufen):
Invoke-EDRChecker -Force
Führen Sie das Skript gegen einen entfernten Host aus – es testet die Konnektivität und versucht, den Hostnamen aufzulösen, bevor es ausgeführt wird:
Invoke-EDRChecker -Remote <hostname>
Um die Vorprüfungen für entfernte Hosts zu umgehen, verwenden Sie das Flag -Ignore, um Konnektivitätsprüfungen zu überspringen:
Invoke-EDRChecker -Remote <hostname> -Ignore
Wenn Prozesse und Treiber versteckt sind und trotzdem gefunden werden:

Wenn Sie als Nicht-Admin ausgeführt werden, um den Unterschied in der Sichtbarkeit zu zeigen:

Verwendung von EDR-Checker mit PoshC2:
