
Repository che ospita un ipotetico EDR Spoofer, come scoperto originariamente da Nightmare-Eclipse
Vorrei ringraziare Nightmare-Eclipse per l'ispirazione (non personale) dal progetto UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
Ironia della sorte, ho trovato un modo per mentire alla console web dell'EDR mostrando che Defender è attivo e aggiornato con l'ultima versione anche se non lo è. Stavo pensando di pubblicare il codice ma dopo averci riflettuto, causerebbe fin troppi danni, quindi per ora credo che terrò quella roba da parte.
- Nightmare-Eclipse
È un'implementazione PoC che in teoria dimostra lo spoofing della telemetria contro l'EDR di Windows Defender. Tenta di dimostrare un attacco di race condition TOCTOU sul meccanismo di aggiornamento delle firme di Defender. Dovrebbe far sì che la console mostri uno stato protetto, mentre la protezione è disabilitata.
Ma tutto questo è in teoria; in pratica, né io né nessuno dei miei collaboratori abbiamo avuto il tempo di testarlo adeguatamente per confermare se funziona o meno, e quali bug potrebbe avere, quindi ogni feedback è come sempre apprezzato.
build.bat
Binari di output: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
Questa volta non ci sono versioni precompilate.
bin\Equinox.exe
bin\run.exe
Richiede privilegi di amministratore. Sequenza:
spoof.exe - Imposta i valori di registro relativi all'integritàvers.exe - Imposta i valori di registro relativi alla versioneEquinox.exe - Blocca i file delle firmeNon entrerò più nel dettaglio, potete capire gran parte da soli ;P