
Énumérer et désactiver les sources courantes de télémétrie utilisées par AV/EDR.
Telemetry Sourcerer peut énumérer et désactiver les sources courantes de télémétrie utilisées par les AV/EDR sur Windows.
Les red teamers et les passionnés de sécurité peuvent utiliser cet outil dans un environnement de laboratoire pour :
Pour plus de détails sur la construction d'un laboratoire privé, consultez mon article sur Divertir la télémétrie EDR vers une infrastructure privée.
AVERTISSEMENT OPSEC : Bien qu'il soit possible d'utiliser cet outil dans des environnements ciblés, il existe des risques OPSEC lors de l'utilisation de tout outil de sécurité offensive tel quel. Vous pouvez plutôt utiliser le code de ce projet dans vos propres outils pour un usage opérationnel et le combiner avec d'autres techniques pour réduire l'empreinte qu'il crée.
Pour afficher les callbacks en mode noyau, l'outil doit être exécuté avec des privilèges élevés pour charger un pilote. Le pilote n'est pas signé, envisagez donc d'activer le mode de signature de test, de désactiver temporairement l'application de la signature du pilote (DSE) ou de signer le pilote avec un certificat valide :
bcdedit.exe -set TESTSIGNING ON.git clone https://github.com/hfiref0x/KDU.gitkdu -dse 0 pour désactiver DSE.kdu -dse 6 pour activer DSE.Cette option peut être incompatible avec KPP sur Windows 8.1+.
signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sysCet outil a été développé par @Jackson_T mais s'appuie sur le travail d'autres personnes :
Ce projet est sous licence Apache License 2.0.