
Script PowerShell qui énumère les processus en cours d'exécution, les DLL chargées, les services, le registre et les pilotes pour détecter la présence d'outils AV, EDR et de journalisation pour la reconnaissance red team.
Le script vérifiera les processus en cours, leurs métadonnées, les DLL chargées dans votre processus actuel ainsi que les métadonnées de chaque DLL, les répertoires d'installation courants, les services installés, le registre et les pilotes en cours d'exécution pour détecter la présence de produits défensifs connus tels que les AV, les EDR et les outils de journalisation.
Ce script peut également être chargé dans votre serveur C2, par exemple dans PoshC2. Placez le script dans votre répertoire de modules, chargez le module puis exécutez-le. Remarque : ce script est désormais inclus dans PoshC2, il n'est donc pas nécessaire de l'ajouter manuellement.
Le script a également la capacité d'effectuer des vérifications sur des cibles distantes si vous disposez des privilèges nécessaires. Cependant, ces vérifications sont actuellement limitées à l'inspection des processus, aux répertoires d'installation courants et aux services installés.
Je continuerai à ajouter et à améliorer la liste dès que le temps me le permettra. Une feuille de route complète se trouve ci-dessous.
La version C# de cet outil est bien améliorée par rapport à la version PowerShell et se trouve ici :
https://github.com/PwnDexter/SharpEDRChecker
Retrouvez-moi sur Twitter @PwnDexter pour tout problème ou question !
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git
Une fois le script chargé sur votre hôte ou C2 de votre choix, vous pouvez utiliser les commandes suivantes :
Exécutez le script sur l'hôte local et effectuez des vérifications basées sur l'intégrité de l'utilisateur actuel :
Invoke-EDRChecker
Exécutez le script et forcez les vérifications du registre (à utiliser lorsque vous n'êtes pas administrateur) :
Invoke-EDRChecker -Force
Exécutez le script sur un hôte distant ; il teste la connectivité et tente de résoudre le nom d'hôte avant de s'exécuter :
Invoke-EDRChecker -Remote <hostname>
Pour ignorer les pré-vérifications sur les hôtes distants, utilisez le drapeau -Ignore pour contourner les tests de connectivité
Invoke-EDRChecker -Remote <hostname> -Ignore
Si les processus et les pilotes sont cachés et toujours trouvés :

Si exécuté en tant que non-administrateur pour montrer la différence de visibilité :

Utilisation d'EDR-Checker avec PoshC2 :
