
Utilità di evasione EDR per red-team che termina i servizi di sicurezza abusando della funzionalità del driver di Process Explorer per bypassare PPL e ObRegisterCallbacks.
Post completo su: https://waawaa.github.io/
1. Termina i servizi EDR chiudendo tutti gli handle aperti del processo EDR.
2. Bypassa PPL abusando di alcune funzionalità dei driver di Process Explorer.
3. Bypassa l'implementazione di ObRegisterCallbacks abusando delle funzionalità dei driver di Process Explorer.
PS: Aggiunta l'implementazione per caricare manualmente il driver senza ProcessExplorer.
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
EDR e XDR potrebbero notare un EXE non firmato che carica un driver e aggiunge una chiave di registro, quindi è stato trovato il seguente trucco.
Ovviamente aprire procexp metterebbe in allarme la vittima e sembrerebbe strano, quindi usando il flag /t, procexp verrà aperto
minimizzato e il driver verrà caricato dal binario firmato procexp64.exe.
.\procexp64.exe -accepteula /t