
Перенаправляет рабочие папки EDR с помощью Bind Filter (bindflt.sys) для обхода обнаружения конечных точек, повреждения служб EDR или замены на контролируемые атакующим каталоги для операций красной команды.
EDR-Redir использует Bind Filter (мини-фильтр bindflt.sys) для перенаправления рабочей папки Endpoint Detection and Response (EDR) в папку по выбору атакующего. Или же может сделать папку поврежденной, чтобы предотвратить работу сервисов процессов EDR.
EDR-Redir.exe bind <VirtualPath> <BackingPath>
Создать bind link от VirtualPath к BackingPath
EDR-Redir.exe bind <VirtualPath> <BackingPath> <ExceptionPath>
Режим Powerfull для создания bind link от VirtualPath к BackingPath. Исключить ExceptionPath
ExceptionPath часто является путём антивируса/EDR. Используйте этот режим, когда хотите перенаправить папку, например Program Files, Program Files (x86),...
EDR-Redir.exe bind <VirtualPath>
Удалить ранее созданную связь
Использование EDR-Redir для нарушения работы EDR через Bind Link и Cloud Filter
EDR-Redir V2: Ослепление EDR с помощью поддельных Program Files
Youtube EDR-Redir V1: https://www.youtube.com/watch?v=2_tanx7RSUw
Youtube EDR-Redir V2: https://youtu.be/PbXPChdWy3E
Необходимые аппаратные инструменты, которые должны быть в наборе каждого исследователя безопасности и хакера:
Необходимые инструменты для исследователей безопасности и хакеров
Несколько книг, которые стоит прочитать, чтобы отточить свои навыки кибербезопасности, особенно в области наступательной безопасности:
Книги по программированию и кибербезопасности, рекомендованные исследователями Zero Salarium