
रेड-टीम EDR एवेज़न उपयोगिता जो Process Explorer ड्राइवर कार्यक्षमता का दुरुपयोग करके सुरक्षा सेवाओं को समाप्त करती है तथा PPL और ObRegisterCallbacks को बायपास करती है।
पूरा पोस्ट: https://waawaa.github.io/
1. EDR प्रक्रिया के सभी खुले हैंडल्स को समाप्त करके EDR सेवाओं को समाप्त करें।
2. कुछ Process Explorer ड्राइवर कार्यक्षमताओं का दुरुपयोग करके PPL को बायपास करें।
3. Process Explorer ड्राइवर कार्यक्षमताओं का दुरुपयोग करके ObRegisterCallbacks कार्यान्वयन को बायपास करें।
PS: ProcessExplorer के बिना ड्राइवर को मैन्युअल रूप से लोड करने के लिए कार्यान्वयन जोड़ा गया।
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
EDRs और XDRs एक अहस्ताक्षरित EXE को ड्राइवर लोड करते हुए और रजिस्ट्री कुंजी जोड़ते हुए देख सकते हैं, इसलिए निम्नलिखित तरकीब खोजी गई।
स्पष्ट रूप से procexp खोलने से पीड़ित को सचेत हो जाएगा और यह अजीब लगेगा, इसलिए /t फ्लैग का उपयोग करके, procexp को खोला जाएगा
न्यूनतम रूप में और ड्राइवर को हस्ताक्षरित बाइनरी procexp64.exe द्वारा लोड किया जाएगा।
.\procexp64.exe -accepteula /t