
Suspendre les processus EDR et antimalware sur Windows en exploitant WerFaultSecure, permettant un contournement temporaire des défenses en mode utilisateur sans nécessiter de pilotes.
Il s'agit d'un outil qui exploite la vulnérabilité logicielle de WerFaultSecure pour suspendre les processus des EDR et des antimalware sans avoir besoin d'utiliser la méthode d'attaque BYOVD (Bring Your Own Vulnerable Driver).
EDR-Freeze fonctionne en mode utilisateur, vous n'avez donc pas besoin d'installer de pilotes supplémentaires. Il peut fonctionner sur la dernière version de Windows.
L'expérience a été réalisée avec la dernière version de Windows au moment de la création du projet : Windows 11 24H2
EDR-Freeze.exe [TargetPID] [SleepTime]
Exemple : EDR-Freeze.exe 1234 10000
Gèle la cible pendant 10000 millisecondes
EDR-Freeze : un outil qui plonge les EDR et les antivirus dans un état de coma
Outil pour exécuter un processus avec PPL sans pilote
Youtube : https://www.youtube.com/watch?v=vFcbE94qD70
Au lieu d'exécuter EDR-Freeze avec une longue durée de sommeil, vous devriez l'intégrer dans un script avec les étapes suivantes :
Étant donné que l'interface graphique peut devenir non réactive dans certains cas, vous devriez choisir le temps de sommeil le plus court possible. Assurez-vous simplement que les exécutions du script soient terminées avant que l'Antimalware/EDR ne reprenne.
Alternativement, il est préférable d'insérer le code que vous souhaitez exécuter directement dans le code source d'EDR-Freeze :
Des outils essentiels que tout chercheur en sécurité et hacker devrait avoir dans sa boîte à outils :
Outils essentiels pour chercheur en sécurité et hacker
Quelques livres à lire pour aiguiser vos compétences en cybersécurité, en particulier en sécurité offensive :
Livres sur la programmation et la cybersécurité recommandés par les chercheurs de Zero Salarium