
Приостанавливает процессы EDR и антивирусных программ в Windows, эксплуатируя WerFaultSecure, что обеспечивает временный обход защиты в пользовательском режиме без необходимости в драйверах.
Это инструмент, который использует уязвимость программного обеспечения WerFaultSecure для приостановки процессов EDR и антивирусных программ без необходимости применения метода атаки BYOVD (Bring Your Own Vulnerable Driver).
EDR-Freeze работает в пользовательском режиме, поэтому вам не нужно устанавливать дополнительные драйверы. Он может работать на последней версии Windows.
Эксперимент проводился с последней версией Windows на момент создания проекта: Windows 11 24H2
EDR-Freeze.exe [TargetPID] [SleepTime]
Пример: EDR-Freeze.exe 1234 10000
Заморозить цель на 10000 миллисекунд
EDR-Freeze: инструмент, который вводит EDR и антивирусы в состояние комы
Инструмент для запуска процесса с PPL без драйвера
Youtube: https://www.youtube.com/watch?v=vFcbE94qD70
Вместо того чтобы запускать EDR-Freeze с большой длительностью сна, вам следует встроить его в скрипт, выполнив следующие шаги:
Поскольку в некоторых случаях графический интерфейс может перестать отвечать, вам следует выбирать максимально короткое время сна. Просто убедитесь, что выполнение скрипта завершается до того, как Antimalware/EDR возобновит работу.
В качестве альтернативы лучше всего вставить код, который вы хотите выполнить, непосредственно в исходный код EDR-Freeze:
Основные инструменты, которые должны быть в арсенале каждого исследователя безопасности и хакера:
Необходимые инструменты для исследователя безопасности и хакера
Несколько книг, которые стоит прочитать, чтобы отточить свои навыки в области кибербезопасности, особенно в наступательной безопасности:
Книги по программированию и кибербезопасности, рекомендованные исследователями Zero Salarium