
BadExclusionsNWBO es una evolución de BadExclusions para identificar exclusiones de carpetas personalizadas o no documentadas en AV/EDR
BadExclusionsNWBO es una evolución de BadExclusions para identificar exclusiones de carpetas personalizadas o no documentadas en AV/EDR.
BadExclusionsNWBO copia y ejecuta Hook_Checker.exe en todas las carpetas y subcarpetas de una ruta dada. Necesitas tener Hook_Checker.exe en la misma carpeta que BadExclusionsNWBO.exe.
Hook_Checker.exe devuelve el número de hooks de EDR. Si el número de hooks es 7 o menos significa que la carpeta tiene una exclusión; de lo contrario, la carpeta no está excluida.
Desde el lanzamiento de BadExclusions he estado pensando en cómo lograr los mismos resultados sin crear tanto ruido. La solución vino de otra herramienta, https://github.com/asaurusrex/Probatorum-EDR-Userland-Hook-Checker.
Si descargas Probatorum-EDR-Userland-Hook-Checker y lo ejecutas dentro de una carpeta normal y en una carpeta con un tipo específico de exclusión, notarás una gran diferencia. Toda la información está en el repositorio de Probatorum.
Cada proveedor aplica las exclusiones de una manera diferente. Para obtener la lista de exclusiones de carpetas, se debe hacer un tipo específico de exclusión. No todos los tipos de exclusión y no todos los proveedores eliminan los hooks cuando excluyen una carpeta.
El usuario que ejecuta BadExclusionsNWBO necesita permisos de escritura en la carpeta excluida para escribir el archivo Hook_Checker y obtener los resultados.
https://github.com/iamagarre/BadExclusionsNWBO/assets/89855208/46982975-f4a5-4894-b78d-8d6ed9b1c8c4