
Repository, das einen hypothetischen EDR Spoofer hostet, wie ursprünglich von Nightmare-Eclipse entdeckt.
Ich möchte Nightmare-Eclipse für die Inspiration (nicht persönlich) aus dem Projekt UnDefend danken - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
Komischerweise habe ich einen Weg gefunden, die EDR-Webkonsole zu täuschen, um anzuzeigen, dass Defender mit dem neuesten Update läuft, auch wenn das nicht der Fall ist. Ich habe darüber nachgedacht, den Code zu veröffentlichen, aber nachdem ich darüber nachgedacht habe, würde das viel zu viel Schaden anrichten, also werde ich das Zeug vorerst behalten.
- Nightmare-Eclipse
Es ist eine PoC-Implementierung, die theoretisch Telemetrie-Spoofing gegen Windows Defender EDR demonstriert. Sie versucht, einen TOCTOU-Race-Condition-Angriff auf den Signaturaktualisierungsmechanismus von Defender zu demonstrieren. Sie sollte die Konsole einen geschützten Status anzeigen lassen, während der Schutz deaktiviert ist.
Aber das ist alles nur Theorie, in der Praxis hatten weder ich noch einer meiner Mitarbeiter Zeit, dies ordentlich zu testen und zu bestätigen, ob es funktioniert oder nicht, und welche Fehler es möglicherweise hat. Daher ist Feedback wie immer willkommen.
build.bat
Output binaries: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
Diesmal gibt es keine vorkompilierten.
bin\Equinox.exe
bin\run.exe
Erfordert Administratorrechte. Ablauf:
spoof.exe - Legt Gesundheits-Registrierungswerte festvers.exe - Legt Versions-Registrierungswerte festEquinox.exe - Sperrt SignaturdateienIch werde nicht weiter ins Detail gehen, ihr könnt selbst viel davon herausfinden ;P