
Outil en mode utilisateur qui détecte le contournement de DSE d'EfiGuard en interrogeant la backdoor SetVariable pour vérifier si PatchGuard est désactivé sur les systèmes Windows.
le moyen le plus bête possible pour vérifier si EfiGuard a tué votre patchguard ou non.
efiguard laisse une porte dérobée SetVariable au moment de l'exécution - nous la sollicitons simplement depuis l'espace utilisateur pour demander la lecture de 2 octets à la base de ntoskrnl. si nous obtenons MZ en retour - la porte dérobée est vivante, efiguard a fait son travail, pg est mort.
ne fonctionne que si l'utilisateur a choisi la méthode de contournement DSE par défaut (DSE_DISABLE_SETVARIABLE_HOOK) — qui est la valeur par défaut. si DSE_DISABLE_AT_BOOT a été choisi à la place, le hook est supprimé au moment de ExitBootServices et il n'y a rien à détecter depuis l'espace utilisateur.
nécessite admin + SeSystemEnvironmentPrivilege.
cl /EHsc src/main.cpp /link ntdll.lib psapi.lib
src/main.cpp