
完全な投稿はこちら: https://waawaa.github.io/
1. EDRプロセスの開かれたすべてのハンドルを閉じることで、EDRサービスを強制終了します。
2. Process Explorerドライバの一部の機能を悪用することでPPLをバイパスします。
3. Process Explorerドライバの機能を悪用することで、ObRegisterCallbacksの実装をバイパスします。
追記: ProcessExplorerなしでドライバを手動でロードする実装を追加しました。
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
EDRとXDRは、署名されていないEXEがドライバをロードしてレジストリキーを追加することに気付く可能性があるため、以下のトリックが見つかりました。
当然、procexpを開くと被害者に気付かれ不審に見られるため、/tフラグを使用することで、procexpは最小化された状態で開かれ
、ドライバは署名済みバイナリであるprocexp64.exeによってロードされます。
.\procexp64.exe -accepteula /t