
Ferramenta C# que enumera processos em execução, DLLs carregadas, serviços instalados e drivers para detectar a presença de produtos AV, EDR e de logging, incluindo EDRs ocultos por meio de verificações de metadados. Projetada para operações de red team e integração com C2.
Implementação em C# nova e melhorada do Invoke-EDRChecker. Verifica processos em execução, metadados de processos, DLLs carregadas no seu processo atual e metadados de cada DLL, diretórios de instalação comuns, serviços instalados e metadados dos binários de cada serviço, drivers instalados e metadados de cada driver, tudo em busca da presença de produtos defensivos conhecidos como AVs, EDRs e ferramentas de logging. Também deteta EDRs ocultos através das suas verificações de metadados; mais informações podem ser encontradas no meu post do blog aqui.
Este binário pode ser carregado no seu servidor C2 carregando o módulo e depois executando-o. Nota: este binário agora está incluído no PoshC2, por isso não é necessário adicioná-lo manualmente.
Continuarei a adicionar e melhorar a lista quando o tempo permitir. Um roteiro completo pode ser encontrado abaixo.
Encontre-me no twitter @PwnDexter para quaisquer problemas ou perguntas!
Faça git clone do repositório e abra a solução no Visual Studio, depois construa o projeto ou, alternativamente, descarregue a versão mais recente aqui.
git clone https://github.com/PwnDexter/SharpEDRChecker.git
Depois de o binário ter sido carregado no seu host ou no C2 da sua escolha, pode usar os seguintes comandos:
Execute o binário contra o host local e realize verificações com base na integridade do utilizador atual:
.\SharpEDRChecker.exe
run-exe SharpEDRChecker.Program SharpEDRChecker
Para usar no PoshC2, utilize o seguinte:
sharpedrchecker
Início inicial através do C2:

Processos:

Modloads no seu processo:

Diretórios:

Serviços:

Drivers:

Resumo TLDR:
