
C# 도구로, 실행 중인 프로세스, 로드된 DLL, 설치된 서비스 및 드라이버를 열거하여 AV, EDR 및 로깅 제품의 존재를 탐지하며, 메타데이터 검사를 통해 숨겨진 EDR도 탐지합니다. 레드 팀 운영 및 C2 통합을 위해 설계되었습니다.
새롭고 개선된 C# 구현체인 Invoke-EDRChecker입니다. 실행 중인 프로세스, 프로세스 메타데이터, 현재 프로세스에 로드된 DLL과 각 DLL의 메타데이터, 일반적인 설치 디렉터리, 설치된 서비스와 각 서비스 바이너리 메타데이터, 설치된 드라이버와 각 드라이버 메타데이터를 검사하여 알려진 방어 제품(예: AV, EDR, 로깅 도구)의 존재를 확인합니다. 메타데이터 검사를 통해 숨겨진 EDR도 탐지할 수 있으며, 자세한 내용은 제 블로그 게시물 여기에서 확인할 수 있습니다.
이 바이너리는 모듈을 로드한 후 C2 서버에 로드하여 실행할 수 있습니다. 참고: 이 바이너리는 이제 PoshC2에 포함되어 있으므로 수동으로 추가할 필요가 없습니다.
시간이 허락하는 대로 목록을 계속 추가하고 개선할 예정입니다. 전체 로드맵은 아래에서 확인할 수 있습니다.
문제나 질문이 있으면 Twitter @PwnDexter로 연락 주세요!
저장소를 Git 클론하고 Visual Studio에서 솔루션을 연 다음 프로젝트를 빌드하거나, 여기에서 최신 릴리스를 다운로드하세요.
git clone https://github.com/PwnDexter/SharpEDRChecker.git
바이너리를 호스트나 선택한 C2에 로드한 후 다음 명령을 사용할 수 있습니다:
로컬 호스트에 대해 바이너리를 실행하고 현재 사용자 권한에 따라 검사를 수행합니다:
.\SharpEDRChecker.exe
run-exe SharpEDRChecker.Program SharpEDRChecker
PoshC2에서 사용하려면 다음을 사용하세요:
sharpedrchecker
C2를 통한 초기 시작:

프로세스:

프로세스 내 모듈 로드:

디렉터리:

서비스:

드라이버:

TLDR 요약:
