
Repositório que hospeda um EDR Spoofer hipotético, conforme descoberto originalmente por Nightmare-Eclipse
Gostaria de agradecer ao Nightmare-Eclipse pela inspiração (não pessoal) do projeto UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
Agora, curiosamente, encontrei uma maneira de enganar o console web do EDR para mostrar que o Defender está ativo e com a atualização mais recente, mesmo quando não está. Pensei em publicar o código, mas depois de pensar bem, isso causará dano grande demais, então acho que vou manter isso guardado por enquanto.
- Nightmare-Eclipse
É uma implementação de PoC que, em teoria, demonstra falsificação de telemetria contra o EDR do Windows Defender. Ela tenta demonstrar um ataque de condição de corrida TOCTOU no mecanismo de atualização de assinaturas do Defender. Deve fazer o console exibir um status de protegido enquanto a proteção está desativada.
Mas isso é tudo em teoria; na prática, nem eu nem nenhum dos meus associados tivemos tempo de testar isso adequadamente e confirmar se funciona ou não, e quais bugs ele pode ter, então qualquer feedback é, como sempre, apreciado.
build.bat
Binários de saída: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
Você não recebe versões pré-compiladas desta vez.
bin\Equinox.exe
bin\run.exe
Requer privilégios de administrador. Sequência:
spoof.exe - Define os valores de saúde no registrovers.exe - Define os valores de versão no registroEquinox.exe - Bloqueia os arquivos de assinaturaNão vou entrar em mais detalhes sobre isso, vocês conseguem descobrir muita coisa sozinhos ;P