
BadExclusionsNWBO é uma evolução do BadExclusions para identificar exclusões personalizadas ou não documentadas de pastas em AV/EDR
BadExclusionsNWBO é uma evolução do BadExclusions para identificar exclusões de pastas personalizadas ou não documentadas em AV/EDR.
BadExclusionsNWBO copia e executa Hook_Checker.exe em todas as pastas e subpastas de um determinado caminho. Você precisa ter o Hook_Checker.exe na mesma pasta do BadExclusionsNWBO.exe.
Hook_Checker.exe retorna o número de hooks do EDR. Se o número de hooks for 7 ou menos, significa que a pasta tem uma exclusão; caso contrário, a pasta não está excluída.
Desde o lançamento do BadExclusions, tenho pensado em como alcançar os mesmos resultados sem criar tanto ruído. A solução veio de outra ferramenta, https://github.com/asaurusrex/Probatorum-EDR-Userland-Hook-Checker.
Se você baixar o Probatorum-EDR-Userland-Hook-Checker e executá-lo dentro de uma pasta comum e em uma pasta com um tipo específico de exclusão, notará uma grande diferença. Todas as informações estão no repositório do Probatorum.
Cada fornecedor aplica exclusões de maneira diferente. Para obter a lista de exclusões de pastas, um tipo específico de exclusão deve ser feito. Nem todos os tipos de exclusão e nem todos os fornecedores removem os hooks quando excluem uma pasta.
O usuário que executa o BadExclusionsNWBO precisa de permissões de escrita na pasta excluída para escrever o arquivo Hook_Checker e obter os resultados.
https://github.com/iamagarre/BadExclusionsNWBO/assets/89855208/46982975-f4a5-4894-b78d-8d6ed9b1c8c4