
Script PowerShell que enumera processos em execução, DLLs carregadas, serviços, registro e drivers para detectar a presença de ferramentas AV, EDR e de registro para reconhecimento de red team.
O script irá verificar processos em execução, metadados de processos, DLLs carregadas no seu processo atual e os metadados de cada DLL, diretórios de instalação comuns, serviços instalados, o registro e drivers em execução para a presença de produtos defensivos conhecidos, como AVs, EDRs e ferramentas de logging.
Este script pode ser carregado no seu servidor C2, por exemplo no PoshC2: coloque o script no diretório de módulos, carregue o módulo e execute-o. Nota: este script agora está incluído no PoshC2, portanto não é necessário adicioná-lo manualmente.
O script também tem capacidade de realizar verificações contra alvos remotos se você tiver privilégios para tal; essas verificações são atualmente limitadas, no entanto, à verificação de processos, diretórios de instalação comuns e serviços instalados.
Continuarei a adicionar e melhorar a lista quando o tempo permitir. Um roteiro completo pode ser encontrado abaixo.
A versão em C# desta ferramenta é muito melhor que a versão em PowerShell e pode ser encontrada aqui:
https://github.com/PwnDexter/SharpEDRChecker
Encontre-me no twitter @PwnDexter para qualquer problema ou pergunta!
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git
Depois que o script for carregado no seu host ou C2 de escolha, você pode usar os seguintes comandos:
Executar o script contra o host local e realizar verificações com base na integridade do usuário atual:
Invoke-EDRChecker
Executar o script e forçar verificações de registro (para uso quando não estiver executando como administrador):
Invoke-EDRChecker -Force
Executar o script contra um host remoto; isso testa a conectividade e tenta resolver o nome do host antes de executar:
Invoke-EDRChecker -Remote <hostname>
Para ignorar as pré-verificações para hosts remotos, use a flag -Ignore para ignorar as verificações de conectividade:
Invoke-EDRChecker -Remote <hostname> -Ignore
Se processos e drivers estão ocultos e ainda assim encontrados:

Se executando como não-administrador para mostrar a diferença de visibilidade:

Usando EDR-Checker com PoshC2:
