
Dépôt hébergeant un EDR Spoofer hypothétique, tel que découvert à l'origine par Nightmare-Eclipse
Je tiens à remercier Nightmare-Eclipse pour l'inspiration (non personnelle) du projet UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
Assez drôle, j'ai trouvé un moyen de mentir à la console web de l'EDR pour montrer que Defender est opérationnel avec la dernière mise à jour, même si ce n'est pas le cas. J'ai pensé à publier le code mais après réflexion, cela causerait bien trop de dégâts, donc je vais garder ça sous le coude pour l'instant.
- Nightmare-Eclipse
C'est une implémentation POC qui, en théorie, démontre l'usurpation de télémétrie contre l'EDR Windows Defender. Elle tente de démontrer une attaque par condition de course TOCTOU sur le mécanisme de mise à jour des signatures de Defender. Elle devrait faire apparaître dans la console un état protégé, alors que la protection est désactivée.
Mais tout cela reste théorique. En pratique, ni moi ni aucun de mes associés n'avons eu le temps de tester correctement et de confirmer si cela fonctionne ou non, ni quels bugs cela pourrait comporter. Tout retour est donc, comme d'habitude, apprécié.
build.bat
Binaires de sortie : bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
Vous n'obtenez pas de binaires précompilés cette fois.
bin\Equinox.exe
bin\run.exe
Nécessite des privilèges administrateur. Séquence :
spoof.exe - Définit les valeurs de registre de santévers.exe - Définit les valeurs de registre de versionEquinox.exe - Verrouille les fichiers de signaturesJe ne vais pas entrer plus dans les détails, vous pouvez comprendre une grande partie par vous-mêmes ;P