
WerFaultSecure를 악용하여 Windows에서 EDR 및 안티맬웨어 프로세스를 일시 중단함으로써, 드라이버 없이 사용자 모드에서 일시적인 방어 회피를 가능하게 합니다.
이 도구는 BYOVD(Bring Your Own Vulnerable Driver) 공격 방법을 사용하지 않고도 WerFaultSecure의 소프트웨어 취약점을 악용하여 EDR 및 안티맬웨어의 프로세스를 일시 중지시키는 도구입니다.
EDR-Freeze는 사용자 모드에서 작동하므로 추가 드라이버를 설치할 필요가 없습니다. 최신 버전의 Windows에서 실행할 수 있습니다.
실험은 프로젝트 생성 당시 최신 버전의 Windows인 __Windows 11 24H2__에서 수행되었습니다.
EDR-Freeze.exe [TargetPID] [SleepTime]
예: EDR-Freeze.exe 1234 10000
대상 프로세스를 10000밀리초 동안 중지합니다.
EDR-Freeze: EDR 및 안티바이러스를 혼수 상태로 만드는 도구
Youtube: https://www.youtube.com/watch?v=vFcbE94qD70
EDR-Freeze를 긴 대기 시간으로 실행하는 대신 다음과 같은 단계로 스크립트에 통합해야 합니다:
경우에 따라 GUI가 응답하지 않을 수 있으므로 가능한 가장 짧은 대기 시간을 선택해야 합니다. 안티맬웨어/EDR이 재개되기 전에 스크립트 실행이 완료되었는지 확인하기만 하면 됩니다.
또는 실행하려는 코드를 EDR-Freeze의 소스 코드에 직접 삽입하는 것이 가장 좋습니다:
모든 보안 연구원과 해커가 도구 키트에 갖추어야 할 필수 도구:
사이버 보안 기술, 특히 공격적 보안(offensive security) 실력을 향상시키기 위해 읽어야 할 책들:
Zero Salarium 연구원들이 추천하는 프로그래밍 및 사이버 보안 도서