
C# टूल जो चल रही प्रक्रियाओं, लोडेड DLLs, स्थापित सेवाओं और ड्राइवरों की गणना करता है ताकि AV, EDR और लॉगिंग उत्पादों की उपस्थिति का पता लगाया जा सके, जिसमें मेटाडेटा जाँच के माध्यम से छिपे हुए EDR शामिल हैं। रेड टीम ऑपरेशंस और C2 एकीकरण के लिए डिज़ाइन किया गया।
Invoke-EDRChecker का नया और बेहतर C# कार्यान्वयन। यह चल रही प्रक्रियाओं, प्रक्रिया मेटाडेटा, आपकी वर्तमान प्रक्रिया में लोड की गई DLLs और प्रत्येक DLL के मेटाडेटा, सामान्य इंस्टॉल डायरेक्ट्री, इंस्टॉल की गई सेवाएं और प्रत्येक सेवा बाइनरी के मेटाडेटा, इंस्टॉल किए गए ड्राइवर और प्रत्येक ड्राइवर के मेटाडेटा की जाँच करता है, ताकि AV, EDR और लॉगिंग टूल जैसे ज्ञात सुरक्षात्मक उत्पादों की उपस्थिति का पता लगाया जा सके। इसके मेटाडेटा जाँच के माध्यम से छिपे हुए EDRs को भी पकड़ता है, अधिक जानकारी मेरे ब्लॉग पोस्ट यहाँ पर पाई जा सकती है।
इस बाइनरी को आपके C2 सर्वर में लोड किया जा सकता है मॉड्यूल को लोड करके और फिर इसे चलाकर। नोट: यह बाइनरी अब PoshC2 में शामिल है, इसलिए इसे मैन्युअल रूप से जोड़ने की आवश्यकता नहीं है।
मैं समय मिलने पर सूची में जोड़ता और सुधार करता रहूँगा। पूरा रोडमैप नीचे पाया जा सकता है।
मुझे ट्विटर पर @PwnDexter पर किसी भी समस्या या प्रश्न के लिए खोजें!
रिपो को Git क्लोन करें और Visual Studio में सॉल्यूशन खोलें, फिर प्रोजेक्ट बनाएं या वैकल्पिक रूप से यहाँ से नवीनतम रिलीज़ डाउनलोड करें।
git clone https://github.com/PwnDexter/SharpEDRChecker.git
एक बार बाइनरी आपके होस्ट या आपकी पसंद के C2 पर लोड हो जाने के बाद, आप निम्न कमांड का उपयोग कर सकते हैं:
स्थानीय होस्ट के विरुद्ध बाइनरी चलाएं और वर्तमान उपयोगकर्ता अखंडता के आधार पर जाँच करें:
.\SharpEDRChecker.exe
run-exe SharpEDRChecker.Program SharpEDRChecker
PoshC2 में उपयोग के लिए निम्नलिखित का उपयोग करें:
sharpedrchecker
C2 के नीचे प्रारंभिक प्रारंभ:

प्रक्रियाएँ:

आपकी प्रक्रिया में मॉडलोड:

निर्देशिकाएँ:

सेवाएँ:

ड्राइवर:

TLDR सारांश:
