
Utilitário de evasão de EDR para red team que encerra serviços de segurança abusando da funcionalidade do driver do Process Explorer para contornar PPL e ObRegisterCallbacks.
Post completo em: https://waawaa.github.io/
1. Elimine os serviços EDR eliminando todos os handles abertos do processo EDR.
2. Contorne o PPL abusando de algumas funcionalidades dos drivers do Process Explorer.
3. Contorne a implementação do ObRegisterCallbacks abusando das funcionalidades do driver do Process Explorer.
Obs.: Adicionada implementação para carregar o driver manualmente sem o ProcessExplorer.
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
EDRs e XDRs podem notar um EXE não assinado carregando um driver e adicionando uma chave de registro; portanto, o seguinte truque foi encontrado.
Obviamente abrir o procexp alertará a vítima e pareceria estranho, então usando a flag /t, o procexp será aberto
minimizado e o driver será carregado pelo binário assinado procexp64.exe.
.\procexp64.exe -accepteula /t