
원래 Nightmare-Eclipse가 발견한 가상의 EDR Spoofer를 호스팅하는 저장소
저는 UnDefend 프로젝트에서 (개인적인 것이 아닌) 영감을 주신 Nightmare-Eclipse님께 감사드리고 싶습니다 - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
사실 재미있게도, 저는 EDR 웹 콘솔을 속여서 Defender가 실제로는 그렇지 않은데도 최신 업데이트로 실행 중인 것처럼 표시하는 방법을 찾았습니다. 코드를 공개할까 생각했지만, 곰곰이 생각해 보면 너무 많은 피해를 입힐 수 있기 때문에 지금은 그걸 숨겨두려고 합니다.
- Nightmare-Eclipse
Windows Defender EDR에 대한 텔레메트리 스푸핑을 이론상 시연하는 PoC 구현체입니다. Defender 서명 업데이트 메커니즘에 대한 TOCTOU 경쟁 조건 공격을 시연하려고 시도합니다. 보호 기능이 비활성화된 상태에서도 콘솔에 보호됨 상태가 표시되도록 해야 합니다.
하지만 이는 모두 이론일 뿐입니다. 실제로 저나 제 동료들 중 누구도 이것을 제대로 테스트하여 작동 여부나 존재할 수 있는 버그를 확인할 시간이 없었습니다. 따라서 평소와 같이 피드백은 언제나 감사히 받겠습니다.
build.bat
출력 바이너리: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
이번에는 사전 컴파일된 바이너리를 제공하지 않습니다.
bin\Equinox.exe
bin\run.exe
관리자 권한이 필요합니다. 순서:
spoof.exe - 레지스트리 상태(health) 값을 설정합니다vers.exe - 레지스트리 버전 값을 설정합니다Equinox.exe - 서명 파일을 잠급니다더 자세히 설명하지는 않겠습니다. 여러분 스스로 많은 부분을 알아낼 수 있을 거예요 ;P