
Репозиторий, содержащий гипотетический EDR Spoofer, первоначально обнаруженный Nightmare-Eclipse
Я хотел бы поблагодарить Nightmare-Eclipse за вдохновение (не личное) от проекта UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
Забавно, но я нашёл способ обмануть веб-консоль EDR, показывая, что защитник работает и имеет последние обновления, даже если это не так. Я подумывал опубликовать код, но после размышлений понял, что это нанесёт слишком большой ущерб, так что пока придержу это при себе.
- Nightmare-Eclipse
Это PoC-реализация, которая в теории демонстрирует подмену телеметрии в отношении Windows Defender EDR. Она пытается показать атаку состояния гонки TOCTOU на механизм обновления сигнатур защитника. Должна заставить консоль отображать статус «защищено», в то время как защита отключена.
Но всё это в теории; на практике ни я, ни мои коллеги не имели времени должным образом протестировать это, подтвердить, работает ли оно и какие баги могут быть, так что любые отзывы, как обычно, приветствуются.
build.bat
Выходные бинарники: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe
На этот раз предварительно скомпилированных версий нет.
bin\Equinox.exe
bin\run.exe
Требует прав администратора. Последовательность:
spoof.exe — устанавливает значения реестра состояния здоровьяvers.exe — устанавливает значения реестра версииEquinox.exe — блокирует файлы сигнатурНе буду углубляться в детали; вы и сами многое сможете понять ;P