
Herramienta en C# que enumera procesos en ejecución, DLLs cargadas, servicios instalados y controladores para detectar la presencia de productos AV, EDR y de registro, incluyendo EDR ocultos mediante comprobaciones de metadatos. Diseñada para operaciones de equipo rojo e integración con C2.
Nueva y mejorada implementación en C# de Invoke-EDRChecker. Comprueba procesos en ejecución, metadatos de procesos, DLLs cargadas en el proceso actual y metadatos de cada DLL, directorios de instalación comunes, servicios instalados y metadatos binarios de cada servicio, controladores instalados y metadatos de cada controlador, todo en busca de la presencia de productos defensivos conocidos como AV, EDR y herramientas de registro. También detecta EDR ocultos mediante sus comprobaciones de metadatos; más información en mi publicación del blog aquí.
Este binario se puede cargar en tu servidor C2 cargando el módulo y luego ejecutándolo. Nota: este binario ahora está incluido en PoshC2, por lo que no es necesario agregarlo manualmente.
Continuaré agregando y mejorando la lista cuando el tiempo lo permita. A continuación se encuentra una hoja de ruta completa.
Encuéntrame en Twitter @PwnDexter para cualquier problema o pregunta.
Clona el repositorio con git y abre la solución en Visual Studio, luego compila el proyecto o alternativamente descarga la última versión desde aquí.
git clone https://github.com/PwnDexter/SharpEDRChecker.git
Una vez que el binario se haya cargado en tu host o en tu C2 de elección, puedes usar los siguientes comandos:
.\SharpEDRChecker.exe
run-exe SharpEDRChecker.Program SharpEDRChecker
Para usar en PoshC2, utiliza lo siguiente:
sharpedrchecker
Inicio inicial en C2:

Procesos:

Cargas de módulos en tu proceso:

Directorios:

Servicios:

Controladores:

Resumen TLDR:
