
Utilitaire d'évasion EDR pour red team qui met fin aux services de sécurité en abusant des fonctionnalités du pilote Process Explorer afin de contourner PPL et ObRegisterCallbacks.
Article complet sur : https://waawaa.github.io/
1. Tuez les services EDR en fermant tous les handles ouverts du processus EDR.
2. Contournez PPL en abusant de certaines fonctionnalités des pilotes Process Explorer.
3. Contournez l'implémentation d'ObRegisterCallbacks en abusant des fonctionnalités du pilote Process Explorer.
PS : Ajout d'une implémentation pour charger le pilote manuellement sans Process Explorer.
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
Les EDR et XDR pourraient remarquer qu'un EXE non signé charge un pilote et ajoute une clé de registre, c'est pourquoi l'astuce suivante a été trouvée.
Évidemment, ouvrir procexp alerterait la victime et semblerait bizarre, donc en utilisant l'option /t, procexp s'ouvrira réduit et le pilote sera chargé par le binaire signé procexp64.exe.
.\procexp64.exe -accepteula /t