
स्थानीय व्यवस्थापक के रूप में EDRs को स्थायी रूप से अक्षम करें।
यदि आप एडमिन हैं तो आप विंडोज को बूट होने के तुरंत बाद, सेवाएं शुरू होने से पहले फ़ोल्डर्स और फ़ाइलों को हटाने या स्थानांतरित करने के लिए बाध्य कर सकते हैं। इसका उपयोग EDRs को अक्षम करने के लिए किया जा सकता है।
[!CAUTION] CrowdStrike के साथ एक समस्या है जिसके परिणामस्वरूप "INACCESSIBLE_BOOT_DEVICE" संदेश के साथ बूटलूप होता है। मेरा सिद्धांत यह है कि या तो CrowdStrike स्वयं या कोई सॉफ्टवेयर डिप्लॉयमेंट समाधान गायब CrowdStrike फ़ाइलों को स्थापित करने का प्रयास करता है लेकिन विफल हो जाता है और उन्हें टूटी हुई स्थिति में छोड़ देता है। मुझे यकीन नहीं है कि यह स्थानांतरण के बाद बीते समय या किए गए रीबूट की संख्या पर निर्भर करता है। पहली बार CrowdStrike को हटाकर रीबूट करना ठीक काम करता है। हो सकता है कि सावधानी बरतने के लिए पहले रीबूट के बाद पूर्ववत शेड्यूल करें।
curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex; MoveEdr
# रीबूट करें!
निम्नलिखित फ़्लैग उपलब्ध हैं
Undo : EDR स्थानांतरण को पूर्ववत करें, CustomPaths के साथ काम करता हैClear: रजिस्ट्री कुंजी का मान साफ़ करेंPrint: रजिस्ट्री कुंजी का मान मानव-पठनीय प्रारूप में प्रिंट करें (null बाइट्स के बजाय)CustomOnly: डिफ़ॉल्ट रूप से, CustomPaths और FullyCustomPaths बिल्ट-इन मूव्स में जोड़े जाते हैं। यह फ़्लैग सुनिश्चित करता है कि केवल आपके कस्टम पथ स्थानांतरित हों।CustomPaths: बिल्ट-इन पथों का उपयोग करने के बजाय अपने स्वयं के EDR पथ निर्दिष्ट करें। केवल स्रोतों को इनपुट के रूप में लेता है, गंतव्य को भी अनुकूलित करने के लिए इसके बजाय FullyCustomPaths का उपयोग करें।FullyCustomPaths : स्रोत और गंतव्य निर्दिष्ट करें, आपको $Suffix का उपयोग करने के बजाय गंतव्य पर नियंत्रण देता हैSuffix: स्थानांतरित फ़ाइलों के लिए डिफ़ॉल्ट _bak के बजाय एक अलग सफ़िक्स का उपयोग करेंDump: रजिस्ट्री कुंजी के मानों को एक ऐसे प्रारूप में डंप करें जिसका उपयोग Load के साथ किया जा सकेLoad: रजिस्ट्री कुंजी के पहले से डंप किए गए मानों को लोड करेंDefenderHard: Windows Defender के केवल चुनिंदा एक्ज़ीक्यूटेबल्स को स्थानांतरित करने के बजाय, पूरे Windows Defender फ़ोल्डर को स्थानांतरित करेंIgnoreOld: रजिस्ट्री कुंजी के पहले से मौजूद मानों को न रखें, उन्हें आँख बंद करके ओवरराइट करेंReboot: रजिस्ट्री कुंजी सेट करने के तुरंत बाद रीबूट करें। Windows अपडेट कर सकता है और रीबूट होने में लंबा समय लग सकता है 😬curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex
MoveEdr -CustomPaths "C:\Program Files\newAndShinyEdr","C:\Windows\System32\drivers\newAndShinyEdr" -Suffix "_x33f" -IgnoreOld -DefenderHard -Reboot
# Do what you need to do!
# Undo
# Same command as before, just append -Undo
curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex
MoveEdr -CustomPaths "C:\Program Files\newAndShinyEdr","C:\Windows\System32\drivers\newAndShinyEdr" -Suffix "_x33f" -IgnoreOld -DefenderHard -Reboot -Undo
कुछ प्रोग्राम्स में एक सुविधा होती है जो स्थानीय एडमिनिस्ट्रेटर को भी उन्हें अनइंस्टॉल या अक्षम करने से रोकती है। अधिकतर ये AV/EDR होते हैं जो आपको एडमिनिस्ट्रेटर होने पर भी डिएक्टिवेशन पासवर्ड मांगते हैं।
यहाँ एक तरकीब है उन्हें फ़ाइलों और फ़ोल्डरों को स्थानांतरित करके अक्षम करने की ताकि वे अगले बूट पर शुरू न हो सकें।
SysInternals's PendMoves movefile.exe प्रदान करता है जिसका निम्नलिखित स्पष्टीकरण है:
There are several applications, such as service packs and hotfixes, that must replace a file that's in use and is unable to. Windows therefore provides the MoveFileEx API to rename or delete a file and allows the caller to specify that they want the operation to take place the next time the system boots, before the files are referenced. Session Manager performs this task by reading the registered rename and delete commands from the HKLM\System\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations value.
MoveFileEx वास्तव में यह कैसे करता है? दस्तावेज़ देखें :
The function stores the locations of the files to be renamed at restart in the following registry value: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations
This registry value is of type REG_MULTI_SZ. Each rename operation stores one of the following NULL-terminated strings, depending on whether the rename is a delete or not:
szSrcFile\0\0
szSrcFile\0szDstFile\0
इसका मतलब है कि हम movefile.exe के समान प्रभाव रजिस्ट्री कुंजी PendingFileRenameOperations बनाकर और उन फ़ाइलों/डायरेक्ट्रीज़ के पथ सही REG_MULTI_SZ प्रारूप में दर्ज करके प्राप्त कर सकते हैं जिन्हें हम हटाना चाहते हैं।
MoveEdr स्क्रिप्ट निम्नलिखित AVs/EDRs के लिए सही रजिस्ट्री कुंजियाँ बनाने को स्वचालित करती है: