
एक काल्पनिक EDR Spoofer को होस्ट करने वाला रिपॉजिटरी, जैसा कि मूल रूप से Nightmare-Eclipse द्वारा खोजा गया था।
मैं Nightmare-Eclipse को प्रेरणा (व्यक्तिगत नहीं) के लिए धन्यवाद देना चाहता हूँ, जो प्रोजेक्ट UnDefend से ली गई है - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
मजेदार बात यह है कि मुझे EDR वेब कंसोल को यह दिखाने का एक तरीका मिल गया कि डिफेंडर नवीनतम अपडेट के साथ चालू है, भले ही वह न हो। मैं कोड प्रकाशित करने के बारे में सोच रहा था, लेकिन इसके बारे में सोचने के बाद, इससे बहुत अधिक नुकसान होगा, इसलिए मुझे लगता है कि मैं अभी के लिए उस सामग्री को छुपा कर रखूँगा।
- Nightmare-Eclipse
यह PoC कार्यान्वयन है जो सिद्धांत रूप में Windows Defender EDR के विरुद्ध टेलीमेट्री स्पूफिंग का प्रदर्शन करता है। यह डिफ़ेंडर सिग्नेचर अपडेट तंत्र पर TOCTOU रेस कंडीशन हमले का प्रदर्शन करने का प्रयास करता है। इससे कंसोल एक सुरक्षित स्थिति प्रदर्शित करेगा, जबकि सुरक्षा अक्षम है।
लेकिन यह सब सिद्धांत में है, व्यवहार में, न तो मैं और न ही मेरे किसी सहयोगी के पास इसका ठीक से परीक्षण करने और यह पुष्टि करने का समय था कि यह काम करता है या नहीं, और इसमें क्या बग हो सकते हैं, इसलिए किसी भी प्रतिक्रिया की हमेशा की तरह सराहना की जाती है।
build.bat
आउटपुट बाइनरी: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
इस बार आपको कोई पूर्व-संकलित नहीं मिलेगा।
bin\Equinox.exe
bin\run.exe
प्रशासक विशेषाधिकारों की आवश्यकता है। अनुक्रम:
spoof.exe - स्वास्थ्य रजिस्ट्री मान सेट करता हैvers.exe - संस्करण रजिस्ट्री मान सेट करता हैEquinox.exe - सिग्नेचर फ़ाइलों को लॉक करता हैमैं इसके बारे में और गहराई में नहीं जाऊँगा, आप लोग इसका बहुत कुछ स्वयं समझ सकते हैं ;P