
AV/EDR이 사용하는 일반적인 텔레메트리 소스를 열거하고 비활성화합니다.
Telemetry Sourcerer는 Windows에서 AV/EDR이 사용하는 일반적인 텔레메트리 소스를 열거하고 비활성화할 수 있습니다.
레드 팀원과 보안 애호가는 연구실 환경에서 이 도구를 사용하여 다음을 수행할 수 있습니다:
개인 연구실 구축에 대한 자세한 내용은 제 게시물인 EDR 텔레메트리를 개인 인프라로 전환하기를 참고하세요.
OPSEC 경고: 이 도구를 대상 환경에서 사용하는 것이 가능하지만, 모든 공격적 보안 도구를 있는 그대로 사용할 때는 OPSEC 위험이 있습니다. 대신 이 프로젝트의 코드를 자체 도구에 활용하여 운영 목적으로 사용하고 다른 기술과 결합하여 생성되는 발자국을 줄일 수 있습니다.
커널 모드 콜백을 보려면 드라이버를 로드하기 위해 관리자 권한으로 도구를 실행해야 합니다. 드라이버는 서명되지 않은 상태로 제공되므로 테스트 서명 모드를 활성화하거나, 드라이버 서명 적용(DSE)을 일시적으로 비활성화하거나, 유효한 인증서로 드라이버에 서명하는 것을 고려하세요:
bcdedit.exe -set TESTSIGNING ON을 입력합니다.git clone https://github.com/hfiref0x/KDU.gitkdu -dse 0을 입력하여 DSE를 비활성화합니다.kdu -dse 6을 입력하여 DSE를 활성화합니다.signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys이 도구는 @Jackson_T에 의해 개발되었지만 다른 사람들의 작업을 기반으로 합니다:
이 프로젝트는 Apache License 2.0에 따라 라이선스가 부여됩니다.