该脚本将检查正在运行的进程、进程元数据、加载到当前进程的DLL以及每个DLL的元数据、常见安装目录、已安装的服务、注册表和正在运行的驱动程序,以检测已知的防御产品,如杀毒软件、EDR和日志记录工具。
该脚本也可以加载到您的C2服务器中,例如在PoshC2中,将脚本放入您的modules目录,加载模块然后运行它。注意:该脚本现已包含在PoshC2中,因此无需手动添加。
该脚本还具有对远程目标执行检查的能力(如果您拥有相应权限),但目前这些检查仅限于进程检查、常见安装目录和已安装的服务。
我会在时间允许时继续添加和改进列表。完整的路线图见下文。
此工具的C#版本比PowerShell版本有显著改进,可在此找到:
https://github.com/PwnDexter/SharpEDRChecker
如有任何问题或疑问,请在推特上找我 @PwnDexter!
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git
脚本加载到您的主机或所选C2后,您可以使用以下命令:
针对本地主机运行脚本,并根据当前用户完整性执行检查:
Invoke-EDRChecker
运行脚本并强制执行注册表检查(当您不以管理员身份运行时使用):
Invoke-EDRChecker -Force
针对远程主机运行脚本,在运行前会测试连接并尝试解析主机名:
Invoke-EDRChecker -Remote <hostname>
要绕过远程主机的预检查,请使用 -Ignore 标志跳过连接检查:
Invoke-EDRChecker -Remote <hostname> -Ignore
如果进程和驱动程序被隐藏但仍被找到:

如果以非管理员身份运行以显示可见性差异:

使用EDR-Checker与PoshC2:
