Telemetry Sourcerer
简介
Telemetry Sourcerer 可以枚举并禁用 Windows 上 AV/EDR 常用的遥测来源。
红队人员和安全爱好者可以在实验环境中使用此工具来:
- 识别目标产品基于收集的盲点。
- 确定哪些遥测来源生成特定类型的事件。
- 验证使用该工具的篡改功能是否会导致检测。
有关构建私有实验环境的详细信息,请参阅我关于 将 EDR 遥测转向私有基础设施 的文章。
OPSEC 警告:虽然可以在目标环境中使用此工具,但直接使用任何进攻性安全工具都存在 OPSEC 风险。建议将本项目的代码集成到您自己的工具中,并结合其他技术来减少其产生的痕迹。
功能
- 枚举各种内核模式回调,并能够抑制它们。
- 检测进程内的内联用户模式钩子,并能够取消钩子。
- 列出 ETW 会话和提供程序,并突出显示可能相关的需禁用的内容。
截图
使用说明
- 下载最新版本。
- 解压文件。
- 启动可执行文件(为内核模式回调或更多 ETW 会话,请以管理员权限运行)。
内核模式回调
若要查看内核模式回调,需要以提升的权限运行该工具以加载驱动程序。驱动未签名,因此请考虑启用测试签名模式、临时禁用驱动程序签名强制(DSE),或使用有效证书为驱动程序签名:
测试签名模式
- 禁用 BitLocker 和安全启动。
- 以管理员身份打开命令提示符窗口。
- 输入
bcdedit.exe -set TESTSIGNING ON。
- 重启系统。
- 以管理员权限启动 Telemetry Sourcerer。
使用 KDU 禁用 DSE
git clone https://github.com/hfiref0x/KDU.git
- 以管理员身份打开命令提示符窗口。
- 输入
kdu -dse 0 以禁用 DSE。
- 以管理员权限启动 Telemetry Sourcerer。
- 输入
kdu -dse 6 以启用 DSE。
此选项在 Windows 8.1+ 上可能与 KPP 不兼容。
签名驱动程序
- 从 Windows SDK 获取 SignTool,并从 Microsoft Docs 获取合适的交叉证书。
signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
- 以管理员权限启动 Telemetry Sourcerer。
注意事项与限制
- 此工具仅用于研究目的,不适用于生产环境的 OPSEC 安全操作。
- 使用 Visual Studio 2019 编译,基于 Windows 10 SDK (10.0.19041.0) 和 WDK (2004)。
- 当前不检测 IAT/EAT 用户模式钩子或内核模式钩子。
- 该驱动尚未针对滥用场景进行充分测试。
- 仅在 Windows 7 和 10(x64)上测试过。
致谢
此工具由 @Jackson_T 开发,但基于其他人的工作:
相关文章与项目
许可证
本项目基于 Apache License 2.0 许可。