Nightmare-Eclipse氏のプロジェクトUnDefend(https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend)からインスピレーションを得たことに感謝します(個人的なものではありません):
面白いことに、Defenderが最新の更新で稼働しているようにEDR Webコンソールに偽装する方法を見つけました。コードを公開しようかと考えましたが、あまりにも大きな損害を引き起こすため、今のところは保管しておこうと思います。
- Nightmare-Eclipse
これは、Windows Defender EDRに対するテレメトリのスプーフィングを理論的に実証するPoC実装です。Defenderのシグネチャ更新メカニズムに対するTOCTOU競合状態攻撃を示そうとしています。保護が無効になっているにもかかわらず、コンソールに保護状態が表示されるようにするはずです。
しかし、これはあくまで理論上の話です。実際には、私も私の関係者も、これを適切にテストして動作するかどうか、どのようなバグがある可能性があるかを確認する時間がありませんでした。そのため、フィードバックはいつも通り歓迎します。
build.bat
出力バイナリ: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
今回はプリコンパイル済みのものはありません。
bin\Equinox.exe
bin\run.exe
管理者権限が必要です。順序:
spoof.exe - 正常性レジストリ値を設定vers.exe - バージョンレジストリ値を設定Equinox.exe - シグネチャファイルをロックこれ以上詳しく説明するつもりはありません。皆さんは自分でほとんどのことを理解できるでしょう ;P