
Инструмент на C#, который перечисляет запущенные процессы, загруженные DLL-библиотеки, установленные службы и драйверы для обнаружения наличия антивирусов, EDR и продуктов логирования, включая скрытые EDR через проверку метаданных. Разработан для операций красной команды и интеграции с C2.
Новая и улучшенная реализация Invoke-EDRChecker на C#. Проверяет запущенные процессы, метаданные процессов, DLL, загруженные в ваш текущий процесс, и метаданные каждой DLL, общие каталоги установки, установленные службы и метаданные их исполняемых файлов, установленные драйверы и метаданные каждого драйвера — всё на предмет наличия известных защитных продуктов, таких как AV, EDR и средства логирования. Также обнаруживает скрытые EDR с помощью проверки метаданных. Дополнительную информацию можно найти в моём блоге здесь.
Этот исполняемый файл можно загрузить на ваш C2-сервер, загрузив модуль, а затем запустив его. Примечание: этот бинарный файл теперь включён в PoshC2, поэтому нет необходимости добавлять его вручную.
Я буду продолжать дополнять и улучшать список по мере возможности. Полный план развития приведён ниже.
Вы можете найти меня в Twitter @PwnDexter по любым вопросам или проблемам!
Склонируйте репозиторий с помощью git, откройте решение в Visual Studio и соберите проект, или же загрузите последний релиз отсюда.
git clone https://github.com/PwnDexter/SharpEDRChecker.git
После того как исполняемый файл загружен на ваш хост или в выбранный C2, вы можете использовать следующие команды:
Запустите бинарный файл на локальном хосте и выполните проверки на основе текущего контекста пользователя:
.\SharpEDRChecker.exe
run-exe SharpEDRChecker.Program SharpEDRChecker
Для использования в PoshC2 используйте следующее:
sharpedrchecker
Запуск в C2:

Процессы:

Загрузки модулей в вашем процессе:

Каталоги:

Службы:

Драйверы:

Краткое резюме:
