
Red-team утилита для обхода EDR, которая завершает работу служб безопасности, злоупотребляя функциональностью драйвера Process Explorer для обхода PPL и ObRegisterCallbacks.
Полный пост: https://waawaa.github.io/
1. Завершает службы EDR, закрывая все открытые дескрипторы процесса EDR.
2. Обходит PPL, злоупотребляя некоторыми функциями драйверов Process Explorer.
3. Обходит реализацию ObRegisterCallbacks, злоупотребляя функциями драйвера Process Explorer.
PS: Добавлена реализация для загрузки драйвера вручную без ProcessExplorer.
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
EDR и XDR могут заметить неподписанный EXE, загружающий драйвер и добавляющий ключ реестра, поэтому был найден следующий трюк.
Очевидно, что открытие procexp привлечёт внимание жертвы и будет выглядеть странно, поэтому с помощью флага /t procexp будет открыт
свёрнутым, а драйвер будет загружен подписанным бинарником procexp64.exe.
.\procexp64.exe -accepteula /t