
C#-Tool, das die laufenden Prozesse, geladenen DLLs, installierten Dienste und Treiber auflistet, um das Vorhandensein von AV-, EDR- und Protokollierungsprodukten zu erkennen, einschließlich versteckter EDRs durch Metadatenprüfungen. Entwickelt für Red-Team-Operationen und C2-Integration.
Neue und verbesserte C#-Implementierung von Invoke-EDRChecker. Überprüft laufende Prozesse, Prozessmetadaten, in den aktuellen Prozess geladene DLLs sowie die Metadaten jeder DLL, gemeinsame Installationsverzeichnisse, installierte Dienste sowie die Binärmetadaten jedes Dienstes, installierte Treiber sowie die Metadaten jedes Treibers – alles auf das Vorhandensein bekannter Abwehrprodukte wie AVs, EDRs und Protokollierungstools. Erkennt auch versteckte EDRs anhand ihrer Metadaten-Checks. Weitere Informationen finden Sie in meinem Blog-Beitrag hier.
Diese Binärdatei kann in Ihren C2-Server geladen werden, indem Sie das Modul laden und es dann ausführen. Hinweis: Diese Binärdatei ist jetzt in PoshC2 enthalten, sodass sie nicht manuell hinzugefügt werden muss.
Ich werde die Liste nach Möglichkeit weiter ergänzen und verbessern. Eine vollständige Roadmap finden Sie unten.
Sie finden mich auf Twitter @PwnDexter bei Problemen oder Fragen!
Klonen Sie das Repository und öffnen Sie die Lösung in Visual Studio, um das Projekt zu erstellen, oder laden Sie alternativ die neueste Version von hier herunter.
git clone https://github.com/PwnDexter/SharpEDRChecker.git
Sobald die Binärdatei auf Ihrem Host oder in Ihrem C2 Ihrer Wahl geladen ist, können Sie die folgenden Befehle verwenden:
Führen Sie die Binärdatei gegen den lokalen Host aus und führen Sie Prüfungen basierend auf der Integrität des aktuellen Benutzers durch:
.\SharpEDRChecker.exe
run-exe SharpEDRChecker.Program SharpEDRChecker
Für die Verwendung in PoshC2 verwenden Sie Folgendes:
sharpedrchecker
Initialer Start über C2:

Prozesse:

Modulladungen in Ihrem Prozess:

Verzeichnisse:

Dienste:

Treiber:

TLDR-Zusammenfassung:
