
Utilidad de evasión de EDR para Red Team que termina servicios de seguridad abusando de la funcionalidad del controlador de Process Explorer para eludir PPL y ObRegisterCallbacks.
Publicación completa en: https://waawaa.github.io/
1. Elimina los servicios de EDR matando todos los manejadores abiertos del proceso de EDR.
2. Evita PPL abusando de algunas funcionalidades de los controladores de Process Explorer.
3. Evita la implementación de ObRegisterCallbacks abusando de las funcionalidades del controlador de Process Explorer.
PD: Se añadió una implementación para cargar el controlador manualmente sin ProcessExplorer.
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
Los EDR y XDR podrían notar un EXE sin firmar cargando un controlador y añadiendo una clave de registro, por lo tanto se encontró el siguiente truco.
Obviamente abrir procexp alertará a la víctima y parecería extraño, así que usando el flag /t, procexp se abrirá
minimizado y el controlador será cargado por el binario firmado procexp64.exe.
.\procexp64.exe -accepteula /t