
Ferramenta de modo de usuário que detecta o bypass de DSE do EfiGuard consultando o backdoor SetVariable para verificar se o PatchGuard está desabilitado em sistemas Windows.
a forma mais idiota possível de verificar se o EfiGuard matou seu patchguard ou não.
efiguard deixa um backdoor SetVariable em tempo de execução - nós apenas o cutucamos do modo de usuário pedindo para ler 2 bytes na base do ntoskrnl. se recebermos de volta MZ - o backdoor está vivo, efiguard fez seu trabalho, pg está morto.
funciona apenas se o usuário escolheu o método de bypass dse padrão (DSE_DISABLE_SETVARIABLE_HOOK) — que é o padrão. se DSE_DISABLE_AT_BOOT foi escolhido em vez disso, o gancho é removido em ExitBootServices e não há nada para detectar do modo de usuário.
requer admin + SeSystemEnvironmentPrivilege.
cl /EHsc src/main.cpp /link ntdll.lib psapi.lib
src/main.cpp