
Script de PowerShell que enumera procesos en ejecución, DLLs cargadas, servicios, registro y controladores para detectar la presencia de herramientas AV, EDR y de registro para reconocimiento de red team.
El script verificará los procesos en ejecución, los metadatos de procesos, las DLL cargadas en el proceso actual y los metadatos de cada DLL, los directorios de instalación comunes, los servicios instalados, el registro y los controladores en ejecución para detectar la presencia de productos defensivos conocidos como AV, EDR y herramientas de registro.
Este script también se puede cargar en su servidor C2, por ejemplo en PoshC2, coloque el script en su directorio de módulos, cargue el módulo y luego ejecútelo. Nota: este script ahora está incluido en PoshC2, por lo que no es necesario agregarlo manualmente.
El script también tiene la capacidad de realizar comprobaciones en objetivos remotos si tiene los privilegios necesarios; sin embargo, estas comprobaciones actualmente están limitadas a la verificación de procesos, directorios de instalación comunes y servicios instalados.
Continuaré agregando y mejorando la lista cuando el tiempo lo permita. A continuación se encuentra una hoja de ruta completa.
La versión en C# de esta herramienta está muy mejorada respecto a la versión de PowerShell y se puede encontrar aquí:
https://github.com/PwnDexter/SharpEDRChecker
Encuéntrame en Twitter @PwnDexter para cualquier problema o pregunta!
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git
Una vez que el script se haya cargado en su host o C2 de elección, puede usar los siguientes comandos:
Ejecute el script contra el host local y realice comprobaciones basadas en la integridad del usuario actual:
Invoke-EDRChecker
Ejecute el script y fuerce la realización de comprobaciones de registro (para usar cuando no se ejecuta como administrador):
Invoke-EDRChecker -Force
Ejecute el script contra un host remoto; esto prueba la conectividad e intenta resolver el nombre de host antes de ejecutarse:
Invoke-EDRChecker -Remote <hostname>
Para omitir las comprobaciones previas para hosts remotos, use el indicador -Ignore para omitir las comprobaciones de conectividad:
Invoke-EDRChecker -Remote <hostname> -Ignore
Si los procesos y controladores están ocultos y aún se encuentran:

Si se ejecuta como no administrador para mostrar la diferencia de visibilidad:

Usando EDR-Checker con PoshC2:
