
BadExclusionsNWBO est une évolution de BadExclusions pour identifier les exclusions de dossiers personnalisées ou non documentées sur les AV/EDR.
BadExclusionsNWBO est une évolution de BadExclusions pour identifier les exclusions de dossiers personnalisées ou non documentées sur les AV/EDR.
BadExclusionsNWBO copie et exécute Hook_Checker.exe dans tous les dossiers et sous-dossiers d'un chemin donné. Vous devez avoir Hook_Checker.exe dans le même dossier que BadExclusionsNWBO.exe.
Hook_Checker.exe retourne le nombre de hooks EDR. Si le nombre de hooks est de 7 ou moins, cela signifie que le dossier bénéficie d'une exclusion, sinon le dossier n'est pas exclu.
Depuis la publication de BadExclusions, j'ai réfléchi à la manière d'obtenir les mêmes résultats sans générer autant de bruit. La solution est venue d'un autre outil, https://github.com/asaurusrex/Probatorum-EDR-Userland-Hook-Checker.
Si vous téléchargez Probatorum-EDR-Userland-Hook-Checker et que vous l'exécutez dans un dossier ordinaire et dans un dossier avec un type spécifique d'exclusion, vous remarquerez une énorme différence. Toutes les informations se trouvent dans le dépôt Probatorum.
Chaque fournisseur applique les exclusions d'une manière différente. Pour obtenir la liste des exclusions de dossiers, un type spécifique d'exclusion doit être effectué. Tous les types d'exclusion et tous les fournisseurs ne suppriment pas les hooks lorsqu'ils excluent un dossier.
L'utilisateur qui exécute BadExclusionsNWBO a besoin d'autorisations d'écriture sur le dossier exclu afin d'écrire le fichier Hook_Checker et d'obtenir les résultats.
https://github.com/iamagarre/BadExclusionsNWBO/assets/89855208/46982975-f4a5-4894-b78d-8d6ed9b1c8c4