
Script PowerShell che enumera i processi in esecuzione, le DLL caricate, i servizi, il registro e i driver per rilevare la presenza di strumenti AV, EDR e di logging per la ricognizione del red team.
Lo script controllerà i processi in esecuzione, i metadati dei processi, le DLL caricate nel processo corrente e i metadati di ciascuna DLL, le directory di installazione comuni, i servizi installati, il registro di sistema e i driver in esecuzione per verificare la presenza di prodotti di difesa noti come AV, EDR e strumenti di logging.
Questo script può essere caricato anche nel tuo server C2, ad esempio in PoshC2: posiziona lo script nella directory dei moduli, carica il modulo ed eseguilo. Nota: questo script è ora incluso in PoshC2, quindi non è necessario aggiungerlo manualmente.
Lo script ha anche la capacità di eseguire controlli su target remoti se si dispone dei privilegi necessari; attualmente questi controlli sono limitati alla verifica dei processi, delle directory di installazione comuni e dei servizi installati.
Continuerò ad aggiungere e migliorare l'elenco quando il tempo lo permetterà. Una roadmap completa si trova qui sotto.
La versione C# di questo strumento è molto migliorata rispetto alla versione PowerShell e si trova qui:
https://github.com/PwnDexter/SharpEDRChecker
Trovami su Twitter @PwnDexter per qualsiasi problema o domanda!
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git
Una volta caricato lo script sul tuo host o C2 di scelta, puoi utilizzare i seguenti comandi:
Esegue lo script sul host locale ed effettua i controlli in base all'integrità dell'utente corrente:
Invoke-EDRChecker
Esegue lo script e forza l'esecuzione dei controlli del registro (da usare quando non si è amministratori):
Invoke-EDRChecker -Force
Esegue lo script su un host remoto; verifica la connettività e prova a risolvere il nome host prima di eseguire:
Invoke-EDRChecker -Remote <hostname>
Per saltare i pre-controlli per gli host remoti, usa il flag -Ignore per bypassare i controlli di connettività:
Invoke-EDRChecker -Remote <hostname> -Ignore
Se i processi e i driver sono nascosti ma comunque trovati:

Se eseguito come non amministratore per mostrare la differenza di visibilità:

Utilizzo di EDR-Checker con PoshC2:
