
Contourner les hooks EDR en espace utilisateur en chargeant une ntdll réflective en mémoire à partir d'un serveur distant en fonction du Windows ReleaseID, afin d'éviter d'ouvrir un handle vers ntdll, et déclencher les API exportées depuis la table d'exportation.
Contournez les hooks EDR userland en chargeant une Ntdll réfléchie en mémoire depuis un serveur distant basé sur le ReleaseID de Windows afin d'éviter d'ouvrir un handle sur ntdll, et déclenchez les API exportées depuis la table d'exportation

