
Herramienta en modo usuario que detecta la evasión de DSE de EfiGuard consultando la puerta trasera de SetVariable para verificar si PatchGuard está deshabilitado en sistemas Windows.
la forma más simple de comprobar si EfiGuard mató tu patchguard o no.
efiguard deja un backdoor SetVariable en tiempo de ejecución - simplemente lo tocamos desde modo usuario pidiendo leer 2 bytes en la base de ntoskrnl. si obtenemos MZ - el backdoor está vivo, efiguard hizo su trabajo, pg está muerto.
solo funciona si el usuario eligió el método de omisión de DSE predeterminado (DSE_DISABLE_SETVARIABLE_HOOK) — que es el predeterminado. si se eligió DSE_DISABLE_AT_BOOT en su lugar, el hook se elimina en ExitBootServices y no hay nada que detectar desde modo usuario.
requiere administrador + SeSystemEnvironmentPrivilege.
cl /EHsc src/main.cpp /link ntdll.lib psapi.lib
src/main.cpp