
BadExclusionsNWBOは、BadExclusionsから進化し、AV/EDR上のフォルダのカスタムまたは未文書化除外を特定します。
BadExclusionsNWBOは、指定されたパス内のすべてのフォルダとサブフォルダでHook_Checker.exeをコピーして実行します。Hook_Checker.exeはBadExclusionsNWBO.exeと同じフォルダに置く必要があります。
Hook_Checker.exeはEDRフックの数を返します。フックの数が7以下の場合、そのフォルダは除外対象であることを意味し、それ以外の場合は除外されていません。
BadExclusionsのリリース以来、同じ結果をノイズをあまり発生させずに達成する方法を考えていました。解決策は別のツールから得られました: https://github.com/asaurusrex/Probatorum-EDR-Userland-Hook-Checker
Probatorum-EDR-Userland-Hook-Checkerをダウンロードし、通常のフォルダ内と特定の種類の除外が設定されたフォルダで実行すると、大きな違いに気付くでしょう。詳細はProbatorumリポジトリにあります。
各ベンダーは異なる方法で除外を適用します。フォルダ除外のリストを取得するには、特定の種類の除外を作成する必要があります。すべての除外タイプやベンダーがフォルダを除外する際にフックを削除するわけではありません。
BadExclusionsNWBOを実行するユーザーは、Hook_Checkerファイルを書き込んで結果を取得するために、除外フォルダに対する書き込み権限が必要です。
https://github.com/iamagarre/BadExclusionsNWBO/assets/89855208/46982975-f4a5-4894-b78d-8d6ed9b1c8c4