Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
EDRPrison — EDR एजेंटों को टेलीमेट्री भेजने से रोकने के लिए एक वैध WFP कॉलआउट ड्राइवर का लाभ उठाएं। | Kitploit
उपकरण/GitHubGitHub/senzee1984/edrprison
आईडीएस/आईपीएस से बचनापोस्ट-शोषणनेटवर्क सुरक्षारेड टीमिंगप्रतिकूल हमला
GitHubsenzee1984/edrprison

EDRPrison

EDR एजेंटों को टेलीमेट्री भेजने से रोकने के लिए एक वैध WFP कॉलआउट ड्राइवर का लाभ उठाएं।

रिपॉजिटरी देखें
479462 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

EDRPrison

सह-लेखक: @oops4git(https://github.com/oops4git)

EDRPrison एक वैध WFP कॉलआउट ड्राइवर, WinDivert, का उपयोग करके EDR सिस्टम को प्रभावी रूप से शांत करता है। Shutter, FireBlock, और EDRSilencer जैसे टूल्स से प्रेरणा लेते हुए, यह प्रोजेक्ट नेटवर्क-आधारित एवेज़न तकनीकों पर केंद्रित है। अपने पूर्ववर्तियों के विपरीत, EDRPrison केवल अंतर्निहित WFP पर निर्भर रहने के बजाय एक बाहरी वैध WFP कॉलआउट ड्राइवर स्थापित और लोड करता है। इसके अतिरिक्त, यह EDR प्रक्रियाओं या उनके एक्ज़ीक्यूटेबल्स के साथ सीधे इंटरैक्ट किए बिना रनटाइम फ़िल्टर गतिशील रूप से जोड़कर EDR प्रक्रियाओं से आउटबाउंड ट्रैफ़िक को ब्लॉक करता है।

संक्षेप में, EDRPrison में निम्नलिखित प्रमुख विशेषताएं और क्षमताएं हैं

  • वैध WFP कॉलआउट ड्राइवर: एक सौम्य प्रोफ़ाइल बनाए रखते हुए क्षमताओं को बढ़ाने के लिए एक वैध WFP कॉलआउट ड्राइवर का उपयोग करता है।
  • EDR प्रक्रिया पहचान: पूर्वनिर्धारित प्रक्रिया नामों के आधार पर चल रही EDR प्रक्रियाओं की खोज करता है।
  • पैकेट पहचान: EDR प्रक्रियाओं से उत्पन्न होने वाले पैकेटों की पहचान करता है।
  • गतिशील फ़िल्टर जोड़ना: पैकेटों के स्रोत प्रक्रिया के आधार पर WFP फ़िल्टर गतिशील रूप से जोड़ता है।
  • गैर-हस्तक्षेपकारी दृष्टिकोण: EDR प्रक्रियाओं और उनके एक्ज़ीक्यूटेबल्स के साथ सीधे इंटरैक्शन से बचता है, गोपनीयता सुनिश्चित करता है और पहचान के जोखिम को कम करता है।

अधिक तकनीकी विवरण के लिए कृपया लेख देखें: https://winslow1984.com/books/malware/page/edrprison-borrow-a-legitimate-driver-to-mute-edr-agent

घटक

EDRPrison को सफलतापूर्वक चलाने के लिए उन्नत विशेषाधिकारों की आवश्यकता होती है। EDRPrison में निम्नलिखित तीन घटक शामिल हैं:

  • EDRPrison: ये मुख्य प्रोग्राम और उसकी निर्भरताएं हैं। इसका पहला निष्पादन WinDivert ड्राइवर स्थापित करता है।
  • WinDivert64.sys: यह हस्ताक्षरित WFP कॉलआउट ड्राइवर है।
  • WinDivert.dll: WinDivert प्रोजेक्ट का एक घटक।

लाभ और सुधार

EDRPrison अपने पूर्ववर्तियों की तुलना में कई संवर्द्धन और सुधार प्रदान करता है, जिससे यह नेटवर्क-आधारित EDR एवेज़न के लिए एक अधिक मजबूत और गुप्त उपकरण बन जाता है:

  1. EDR प्रक्रिया एक्ज़ीक्यूटेबल्स में स्थिर WFP फ़िल्टर जोड़ने के बजाय, EDRPrison पैकेटों के स्रोत प्रक्रिया के आधार पर रनटाइम WFP फ़िल्टर गतिशील रूप से जोड़ता है।
  2. EDR प्रक्रियाओं या EDR एक्ज़ीक्यूटेबल्स पर हैंडल प्राप्त करने से बचता है, जिससे पहचान और EDR सिस्टम के साथ हस्तक्षेप का जोखिम कम हो जाता है।
  3. एक वैध WFP कॉलआउट ड्राइवर लोड करके, EDRPrison एक सौम्य प्रोफ़ाइल बनाए रखते हुए अपनी क्षमताओं का विस्तार करता है।

ज्ञात समस्याएं

  1. वर्तमान में, EDRPrison C# में लिखा गया है, जिसके लिए डिस्क पर कई फ़ाइलों की उपस्थिति आवश्यक है, जो गोपनीयता से समझौता करती है। मैं इसे C++ में पुनः लागू करने की योजना बना रहा हूं ताकि मुख्य प्रोग्राम को पूरी तरह से मेमोरी में निष्पादित किया जा सके, जिससे इसकी गोपनीयता क्षमताएं बढ़ सकें।
  2. प्रोग्राम के निष्पादन और कुछ EDR प्रक्रियाओं के नेटवर्क कनेक्शनों के प्रारंभिक ब्लॉकिंग के बीच देरी होती है। यह देरी पहले कुछ सेकंडों के भीतर टेलीमेट्री को क्लाउड सर्वरों पर भेजे जाने की अनुमति दे सकती है। मैं तत्काल इंटरसेप्शन और ब्लॉकिंग सुनिश्चित करने के लिए इस समस्या को हल करने पर काम कर रहा हूं।

परीक्षण उदाहरण

मेरे पास उपलब्ध संसाधनों के कारण, मैंने अब तक अपने भौतिक सर्वर पर Elastic Endpoint और Microsoft Defender for Endpoint (MDE) के विरुद्ध EDRPrison का परीक्षण किया है।

Elastic Endpoint और MDE के लिए प्रासंगिक प्रक्रियाएं स्रोत कोड में हार्डकोडेड हैं। परीक्षणों के दौरान, न तो मुख्य प्रोग्राम और न ही WinDivert सुरक्षा प्रणालियों द्वारा पहचाना गया।

मैंने Mimikatz जैसे कुछ सामान्य मैलवेयर नमूनों का परीक्षण किया। ये नमूने अभी भी पहचाने जा सकते हैं क्योंकि इंटरनेट कनेक्टिविटी के बिना भी, EDR सिस्टम हैश-आधारित सिग्नेचर जैसी बुनियादी पहचान क्षमताएं बनाए रखते हैं। मैलवेयर निष्पादित करने के बाद, पैकेटों की संख्या बढ़ गई, यह दर्शाता है कि उनमें अलर्ट डेटा था।

image

जबकि कुछ पहचान स्थानीय रूप से होती हैं, वे EDR पैनल पर दिखाई नहीं देती हैं। इंटरनेट कनेक्टिविटी के बिना, EDR सिस्टम अधिक परिष्कृत मैलवेयर हमलों को रोकने के लिए मशीन लर्निंग और क्लाउड कंप्यूटिंग जैसी उन्नत क्षमताओं का लाभ नहीं उठा पाते हैं।

image

image

अधिक EDR के विरुद्ध परीक्षण

अधिक EDR प्रक्रियाओं को हार्डकोड करने के लिए निम्नलिखित कोड स्निपेट को संशोधित करें।

root@kitploit:~
        static void initData()
        {
            processDictionary.TryAdd("MsMpEng.exe", 1);
            processDictionary.TryAdd("MsSense.exe", 1);
            processDictionary.TryAdd("SenseIR.exe", 1);
            processDictionary.TryAdd("SenseNdr.exe", 1);
            processDictionary.TryAdd("SenseCncProxy.exe", 1);
            processDictionary.TryAdd("SenseSampleUploader.exe", 1);
            processDictionary.TryAdd("elastic-endpoint.exe", 1);
            processDictionary.TryAdd("elastic-agent.exe", 1);
        }

पहचान और शमन

EDRPrison के उपयोग का पता लगाने या उसे कम करने के लिए निम्नलिखित दृष्टिकोणों का उपयोग किया जा सकता है। हालांकि, पर्यावरण के आधार पर, इनमें से कुछ पहचानें गलत-सकारात्मक (FP) परिणाम दे सकती हैं।

ड्राइवर लोड इवेंट

यदि WinDivert ड्राइवर सिस्टम पर पहले से स्थापित नहीं है, तो EDRPrison पहले निष्पादन पर कॉलआउट ड्राइवर स्थापित करेगा। OS और टेलीमेट्री डेटा दोनों इस इवेंट को लॉग करेंगे।

WinDivert फ़ाइलों की उपस्थिति

EDRPrison और WinDivert पर निर्भर अन्य प्रोग्रामों के लिए डिस्क पर WinDivert64.sys और WinDivert.dll की उपस्थिति आवश्यक है। इन फ़ाइलों की निगरानी ऐसे प्रोग्रामों का पता लगाने में मदद कर सकती है।

WinDivert उपयोग पहचान उपकरण

WinDivertTool जैसे उपकरण उन प्रक्रियाओं का पता लगा सकते हैं जो वर्तमान में Windows Filtering Platform (WFP) का उपयोग कर रही हैं।

image

EDR प्रक्रियाओं के विरुद्ध पैकेट ड्रॉप/ब्लॉक क्रियाएं

Elastic के पास एक पहचान नियम है जो सुरक्षा सॉफ़्टवेयर प्रक्रियाओं के विरुद्ध पैकेट ड्रॉप या ब्लॉक क्रियाओं की पहचान कर सकता है, जो EDRPrison की उपस्थिति का संकेत दे सकता है।

पंजीकृत WFP प्रदाताओं, फ़िल्टरों और कॉलआउट्स की समीक्षा करें

उपकरण WFPExplorer व्यवस्थापकों को सक्रिय WFP सत्रों, पंजीकृत कॉलआउट्स और फ़िल्टरों की समीक्षा में सहायता करता है।

image

image

image

image

एडमिनलेस

एक संभावित भविष्य की सुविधा ड्राइवर स्थापना के लिए अतिरिक्त सुरक्षा जोड़ सकती है, जो WinDivert जैसे ड्राइवरों के अनधिकृत उपयोग के विरुद्ध सुरक्षा को और बढ़ाती है।

पहचान को विफल करने के लिए रेड टीम रणनीतियां

रेड टीम के दृष्टिकोण से, पर्यावरण की सुरक्षा कॉन्फ़िगरेशन के आधार पर, उपर्युक्त पहचानों को विफल करने के लिए कई रणनीतियों का उपयोग किया जा सकता है।

WinDivert का विकल्प खोजें

यदि पर्यावरण में WinDivert को दुर्भावनापूर्ण माना जाता है, तो वैकल्पिक हस्ताक्षरित, ओपन-सोर्स ड्राइवरों का उपयोग किया जा सकता है। इन विकल्पों के पास दुर्भावनापूर्ण उपयोग के कम रिकॉर्ड होने चाहिए और फिर भी पैकेट इंटरसेप्शन, रीइंजेक्शन और अन्य हेरफेर तकनीकों का समर्थन करना चाहिए।

एक स्थापित या अंतर्निहित WFP कॉलआउट ड्राइवर का पुन: उपयोग करें

ऐसे वातावरणों में जहां बाहरी ड्राइवर स्वीकृत होने तक अनधिकृत हैं, एक स्थापित या अंतर्निहित WFP कॉलआउट ड्राइवर को रिवर्स-इंजीनियर करना चुनौतीपूर्ण लेकिन संभव है। इसके कॉलआउट फ़ंक्शनों का पुन: उपयोग करके, रेड टीम के सदस्य मौजूदा ड्राइवरों का लाभ उठा सकते हैं। कई सुरक्षा सॉफ़्टवेयर समाधान अपने स्वयं के WFP कॉलआउट ड्राइवर शामिल करते हैं जिन्हें पुन: उपयोग किया जा सकता है।

इंटरसेप्ट किए गए पैकेटों के लिए क्रिया बदलें

इंटरसेप्ट किए गए पैकेटों को ब्लॉक या ड्रॉप करने के बजाय, रेड टीम के सदस्य उन्हें रीडायरेक्ट या प्रॉक्सी कर सकते हैं। यह विधि पैकेट ड्रॉप या ब्लॉक क्रियाओं पर केंद्रित पहचान नियमों से बच सकती है, जबकि अभी भी EDR प्रक्रियाओं के साथ वांछित हस्तक्षेप प्राप्त कर सकती है।

श्रेय

निम्नलिखित संसाधनों ने मेरे शोध के दौरान मुझे प्रेरित किया और बहुत मदद की। मैं सभी लेखकों को धन्यवाद देता हूं:

https://github.com/netero1010/EDRSilencer

https://github.com/dsnezhkov/shutter

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

https://github.com/amjcyber/EDRNoiseMaker

https://www.securityartwork.es/2024/06/17/edr-silencer-2/

https://windowsir.blogspot.com/2024/01/edrsilencer.html

https://github.com/TechnikEmpire/HttpFilteringEngine

https://reqrypt.org/windivert.html

https://learn.microsoft.com/en-us/defender-cloud-apps/network-requirements

https://learn.microsoft.com/en-us/defender-endpoint/configure-network-connections-microsoft-defender-antivirus

https://github.com/microsoft/windows-driver-samples/tree/main/network/trans/WFPSampler

https://github.com/TechnikEmpire/CitadelCore

https://github.com/TechnikEmpire/HttpFilteringEngine

टूल डाउनलोड करें