
Repositorio que aloja un EDR Spoofer hipotético, descubierto originalmente por Nightmare-Eclipse
Me gustaría agradecer a Nightmare-Eclipse por la inspiración (no personal) del proyecto UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
Ahora, curiosamente, encontré una manera de engañar a la consola web del EDR para mostrar que Defender está activo y con la última actualización incluso cuando no lo está. Estaba pensando en publicar el código, pero después de pensarlo, causaría muchísimo daño, así que creo que lo guardaré por ahora.
- Nightmare-Eclipse
Es una implementación PoC que en teoría demuestra el spoofing de telemetría contra el EDR de Windows Defender. Intenta demostrar un ataque de condición de carrera TOCTOU en el mecanismo de actualización de firmas de Defender. Debería hacer que la consola muestre un estado protegido, mientras que la protección está deshabilitada.
Pero todo esto es solo teoría; en la práctica, ni yo ni ninguno de mis asociados hemos tenido tiempo de probar esto adecuadamente y confirmar si funciona o no, y qué errores podría tener, así que cualquier comentario es, como siempre, bienvenido.
build.bat
Binarios de salida: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
Esta vez no obtienes binarios precompilados.
bin\Equinox.exe
bin\run.exe
Requiere privilegios de administrador. Secuencia:
spoof.exe - Establece los valores de registro de estadovers.exe - Establece los valores de registro de versiónEquinox.exe - Bloquea los archivos de firmasNo voy a entrar en más detalles con esto, ustedes pueden descubrir gran parte por ustedes mismos ;P