
Windows에서 설치된 EDR 및 AV를 스캔합니다
EDRHunt는 설치된 EDR(Endpoint Detection And Response)을 감지하기 위해 Windows 서비스, 드라이버, 프로세스, 레지스트리, WMI를 검색합니다. EDRHunt에 대한 자세한 내용은 여기에서 확인하세요.
바이너리
Go
go install github.com/fourcorelabs/edrhunt/cmd/EDRHunt@master$ .\EDRHunt.exe scan
[EDR]
감지된 EDR: Windows Defender
감지된 EDR: Kaspersky Security
$ .\EDRHunt.exe all
사용자 모드에서 실행 중입니다. 자세한 내용을 보려면 관리자 권한으로 상승하세요.
프로세스, 서비스, 드라이버, WMI, 레지스트리를 검사 중...
[프로세스]
의심스러운 프로세스 이름: MsMpEng.exe
설명: MsMpEng.exe
캡션: MsMpEng.exe
바이너리:
프로세스 ID: 6764
부모 프로세스: 1148
프로세스 명령줄:
파일 메타데이터:
일치 키워드: [msmpeng]
의심스러운 프로세스 이름: NisSrv.exe
설명: NisSrv.exe
캡션: NisSrv.exe
바이너리:
프로세스 ID: 9840
부모 프로세스: 1148
프로세스 명령줄:
파일 메타데이터:
일치 키워드: [nissrv]
...
__________ ____ __ ____ ___ ________
/ ____/ __ \/ __ \ / / / / / / / | / /_ __/
/ __/ / / / / /_/ / / /_/ / / / / |/ / / /
/ /___/ /_/ / _, _/ / __ / /_/ / /| / / /
/_____/_____/_/ |_| /_/ /_/\____/_/ |_/ /_/
FourCore Labs (https://fourcore.vision) | 버전: 1.1
사용자 모드에서 실행 중입니다. 자세한 내용을 보려면 관리자 권한으로 상승하세요.
[드라이버]
의심스러운 드라이버 모듈: WdFilter.sys
드라이버 파일 경로: c:\windows\system32\drivers\wd\wdfilter.sys
드라이버 파일 메타데이터:
제품명: Microsoft® Windows® Operating System
원본 파일 이름: WdFilter.sys
내부 파일 이름: WdFilter
회사 이름: Microsoft Corporation
파일 설명: Microsoft antimalware file system filter driver
제품 버전: 4.18.2109.6
설명:
법적 저작권: © Microsoft Corporation. All rights reserved.
법적 상표:
일치 키워드: [antimalware malware]
의심스러운 드라이버 모듈: hvsifltr.sys
드라이버 파일 경로: c:\windows\system32\drivers\hvsifltr.sys
드라이버 파일 메타데이터:
제품명: Microsoft® Windows® Operating System
원본 파일 이름: hvsifltr.sys.mui
내부 파일 이름: hvsifltr.sys
회사 이름: Microsoft Corporation
파일 설명: Microsoft Defender Application Guard Filter Driver
제품 버전: 10.0.19041.1
설명:
법적 저작권: © Microsoft Corporation. All rights reserved.
법적 상표:
일치 키워드: [defender]
의심스러운 드라이버 모듈: WdNisDrv.sys
드라이버 파일 경로: c:\windows\system32\drivers\wd\wdnisdrv.sys
드라이버 파일 메타데이터:
제품명: Microsoft® Windows® Operating System
원본 파일 이름: wdnisdrv.sys
내부 파일 이름: wdnisdrv.sys
회사 이름: Microsoft Corporation
파일 설명: Windows Defender Network Stream Filter
제품 버전: 4.18.2109.6
설명:
법적 저작권: © Microsoft Corporation. All rights reserved.
법적 상표:
일치 키워드: [defender]
...
$ .\EDRHunt.exe -s
$ .\EDRHunt.exe -d
$ .\EDRHunt.exe -r
$ .\EDRHunt.exe -w
현재 사용 가능한 EDR 감지 항목
더 많은 항목이 곧 추가될 예정입니다.
자신의 배포 환경에서 EDRHunt를 실행하고 감지 기능을 테스트해 주시면 감사하겠습니다! 감사합니다.