Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Invoke-EDRChecker — Скрипт PowerShell, который перечисляет запущенные процессы, загруженные DLL, службы, реестр и драйверы для обнаружения присутствия AV, EDR и инструментов ведения журнала для разведки красной команды. | Kitploit
Инструменты/GitHubGitHub/pwndexter/invoke-edrchecker
Оборонительные ИнструментыРазведкаСбор информацииТестирование на ПроникновениеRed Teaming
GitHubpwndexter/invoke-edrchecker

Invoke-EDRChecker

Скрипт PowerShell, который перечисляет запущенные процессы, загруженные DLL, службы, реестр и драйверы для обнаружения присутствия AV, EDR и инструментов ведения журнала для разведки красной команды.

Репозиторий
280512 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Invoke-EDRChecker

Скрипт проверяет запущенные процессы, метаданные процессов, DLL, загруженные в ваш текущий процесс, а также метаданные каждой DLL, распространенные каталоги установки, установленные службы, реестр и запущенные драйверы на наличие известных защитных продуктов, таких как антивирусы, EDR и средства аудита.

Этот скрипт также можно загрузить на ваш C2-сервер, например, в PoshC2: поместите скрипт в каталог модулей, загрузите модуль и запустите его. Примечание: этот скрипт теперь включен в PoshC2, поэтому добавлять его вручную не нужно.

Скрипт также может выполнять проверки на удаленных хостах, если у вас есть соответствующие привилегии. Однако в настоящее время эти проверки ограничены проверкой процессов, общих каталогов установки и установленных служб.

Я буду продолжать дополнять и улучшать список по мере возможности. Полный план развития приведен ниже.

Версия этого инструмента на C# значительно улучшена по сравнению с версией на PowerShell и доступна здесь:

https://github.com/PwnDexter/SharpEDRChecker

По любым вопросам обращайтесь ко мне в Twitter @PwnDexter!

Установка

root@kitploit:~
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git

Использование

После загрузки скрипта на ваш хост или C2 вы можете использовать следующие команды:

Запустить скрипт на локальном хосте и выполнить проверки на основе текущих привилегий пользователя:

root@kitploit:~
Invoke-EDRChecker

Запустить скрипт с принудительной проверкой реестра (для использования, если вы не запущены от имени администратора):

root@kitploit:~
Invoke-EDRChecker -Force

Запустить скрипт на удаленном хосте. Перед запуском будет проверено сетевое соединение и разрешение имени хоста:

root@kitploit:~
Invoke-EDRChecker -Remote <hostname>

Чтобы пропустить предварительные проверки для удаленных хостов, используйте флаг -Ignore для обхода проверки соединения:

root@kitploit:~
Invoke-EDRChecker -Remote <hostname> -Ignore

Пример вывода — Примечание: эти скриншоты необходимо обновить, а скрипт тестировался только на Windows 10, в будущем ожидается больше тестов.

Если процессы и драйверы скрыты, но все равно обнаружены:

Если запущен без прав администратора — разница в видимости:

Использование EDR-Checker с PoshC2:

План развития

  • - Добавить больше продуктов EDR — бесконечный процесс
  • - Доработать бета-функцию проверки реестра
    • - Добавить принудительную проверку реестра, если не запущен от имени администратора
  • - Протестировать на большем количестве версий Windows и .NET
  • - Портировать на C# — <ссылка на репозиторий>
  • - Очистить вывод
  • - Получить список загруженных DLL в текущем процессе
    • - Получить метаданные загруженных DLL
  • - Добавить возможность запроса удаленных хостов
    • - Добавить проверки подключения и DNS перед выполнением проверок EDR
    • - Добавить проверки привилегий на удаленном хосте перед выполнением проверок EDR
  • - Добавить проверки установленных служб
  • - Портировать на Python для поддержки Unix/macOS
Скачать инструмент