
उपयोगकर्ता मोड टूल जो EfiGuard के DSE बायपास का पता लगाता है, SetVariable बैकडोर को क्वेरी करके यह सत्यापित करने के लिए कि Windows सिस्टम पर PatchGuard अक्षम है।
EfiGuard ने आपके PatchGuard को मार दिया या नहीं, यह जाँचने का सबसे सरल तरीका।
efiguard runtime पर एक SetVariable बैकडोर छोड़ता है - हम इसे यूज़रमोड से पूछते हैं कि ntoskrnl बेस पर 2 बाइट्स पढ़े। अगर हमें MZ वापस मिलता है - तो बैकडोर जीवित है, efiguard ने अपना काम किया, pg मृत है।
केवल तब काम करता है जब उपयोगकर्ता ने डिफ़ॉल्ट dse बाइपास विधि (DSE_DISABLE_SETVARIABLE_HOOK) चुनी हो — जो कि डिफ़ॉल्ट है। यदि इसके बजाय DSE_DISABLE_AT_BOOT चुना गया था, तो हुक ExitBootServices पर हटा दिया जाता है और यूज़रमोड से पता लगाने के लिए कुछ नहीं बचता।
एडमिन + SeSystemEnvironmentPrivilege की आवश्यकता है।
cl /EHsc src/main.cpp /link ntdll.lib psapi.lib
src/main.cpp