
Scansiona EDR e AV installati su Windows
EDRHunt scansiona servizi Windows, driver, processi, registro, WMI per individuare gli EDR installati (Endpoint Detection And Response). Leggi di più su EDRHunt qui.
Binario
Go
go install github.com/fourcorelabs/edrhunt/cmd/EDRHunt@master$ .\EDRHunt.exe scan
[EDR]
Detected EDR: Windows Defender
Detected EDR: Kaspersky Security
$ .\EDRHunt.exe all
Esecuzione in modalità utente, esegui l'escalation ad amministratore per maggiori dettagli.
Scansione di processi, servizi, driver, wmi e registro...
[PROCESSI]
Nome processo sospetto: MsMpEng.exe
Descrizione: MsMpEng.exe
Didascalia: MsMpEng.exe
Binario:
ID processo: 6764
Processo padre: 1148
Riga di comando del processo:
Metadati del file:
Parola chiave corrispondente: [msmpeng]
Nome processo sospetto: NisSrv.exe
Descrizione: NisSrv.exe
Didascalia: NisSrv.exe
Binario:
ID processo: 9840
Processo padre: 1148
Riga di comando del processo:
Metadati del file:
Parola chiave corrispondente: [nissrv]
...
__________ ____ __ ____ ___ ________
/ ____/ __ \/ __ \ / / / / / / / | / /_ __/
/ __/ / / / / /_/ / / /_/ / / / / |/ / / /
/ /___/ /_/ / _, _/ / __ / /_/ / /| / / /
/_____/_____/_/ |_| /_/ /_/\____/_/ |_/ /_/
FourCore Labs (https://fourcore.vision) | Versione: 1.1
Esecuzione in modalità utente, esegui l'escalation ad amministratore per maggiori dettagli.
[DRIVER]
Modulo driver sospetto: WdFilter.sys
Percorso file driver: c:\windows\system32\drivers\wd\wdfilter.sys
Metadati del file driver:
ProductName: Microsoft® Windows® Operating System
OriginalFileName: WdFilter.sys
InternalFileName: WdFilter
Company Name: Microsoft Corporation
FileDescription: Microsoft antimalware file system filter driver
ProductVersion: 4.18.2109.6
Commenti:
LegalCopyright: © Microsoft Corporation. All rights reserved.
LegalTrademarks:
Parola chiave corrispondente: [antimalware malware]
Modulo driver sospetto: hvsifltr.sys
Percorso file driver: c:\windows\system32\drivers\hvsifltr.sys
Metadati del file driver:
ProductName: Microsoft® Windows® Operating System
OriginalFileName: hvsifltr.sys.mui
InternalFileName: hvsifltr.sys
Company Name: Microsoft Corporation
FileDescription: Microsoft Defender Application Guard Filter Driver
ProductVersion: 10.0.19041.1
Commenti:
LegalCopyright: © Microsoft Corporation. All rights reserved.
LegalTrademarks:
Parola chiave corrispondente: [defender]
Modulo driver sospetto: WdNisDrv.sys
Percorso file driver: c:\windows\system32\drivers\wd\wdnisdrv.sys
Metadati del file driver:
ProductName: Microsoft® Windows® Operating System
OriginalFileName: wdnisdrv.sys
InternalFileName: wdnisdrv.sys
Company Name: Microsoft Corporation
FileDescription: Windows Defender Network Stream Filter
ProductVersion: 4.18.2109.6
Commenti:
LegalCopyright: © Microsoft Corporation. All rights reserved.
LegalTrademarks:
Parola chiave corrispondente: [defender]
...
$ .\EDRHunt.exe -s
$ .\EDRHunt.exe -d
$ .\EDRHunt.exe -r
$ .\EDRHunt.exe -w
Rilevamenti EDR attualmente disponibili
Altri verranno aggiunti presto.
Apprezzerei se eseguissi EDRHunt sulle tue distribuzioni e testassi i rilevamenti! Grazie.