Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Invoke-EDRChecker — PowerShell脚本,枚举正在运行的进程、已加载的DLL、服务、注册表和驱动程序,以检测AV、EDR和日志记录工具的存在,用于红队侦察。 | Kitploit
工具/GitHubGitHub/pwndexter/invoke-edrchecker
防御工具侦察信息收集渗透测试红队
GitHubpwndexter/invoke-edrchecker

Invoke-EDRChecker

PowerShell脚本,枚举正在运行的进程、已加载的DLL、服务、注册表和驱动程序,以检测AV、EDR和日志记录工具的存在,用于红队侦察。

查看仓库
280512年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Invoke-EDRChecker

该脚本将检查正在运行的进程、进程元数据、加载到当前进程的DLL以及每个DLL的元数据、常见安装目录、已安装的服务、注册表和正在运行的驱动程序,以检测已知的防御产品,如杀毒软件、EDR和日志记录工具。

该脚本也可以加载到您的C2服务器中,例如在PoshC2中,将脚本放入您的modules目录,加载模块然后运行它。注意:该脚本现已包含在PoshC2中,因此无需手动添加。

该脚本还具有对远程目标执行检查的能力(如果您拥有相应权限),但目前这些检查仅限于进程检查、常见安装目录和已安装的服务。

我会在时间允许时继续添加和改进列表。完整的路线图见下文。

此工具的C#版本比PowerShell版本有显著改进,可在此找到:

https://github.com/PwnDexter/SharpEDRChecker

如有任何问题或疑问,请在推特上找我 @PwnDexter!

安装

root@kitploit:~
git clone https://github.com/PwnDexter/Invoke-EDRChecker.git

用法

脚本加载到您的主机或所选C2后,您可以使用以下命令:

针对本地主机运行脚本,并根据当前用户完整性执行检查:

root@kitploit:~
Invoke-EDRChecker

运行脚本并强制执行注册表检查(当您不以管理员身份运行时使用):

root@kitploit:~
Invoke-EDRChecker -Force

针对远程主机运行脚本,在运行前会测试连接并尝试解析主机名:

root@kitploit:~
Invoke-EDRChecker -Remote <hostname>

要绕过远程主机的预检查,请使用 -Ignore 标志跳过连接检查:

root@kitploit:~
Invoke-EDRChecker -Remote <hostname> -Ignore

示例输出 - 注意:这些截图需要更新,并且该脚本仅在Windows 10上测试过,更多测试即将进行。

如果进程和驱动程序被隐藏但仍被找到:

如果以非管理员身份运行以显示可见性差异:

使用EDR-Checker与PoshC2:

路线图

  • - 添加更多EDR产品 - 永无止境
  • - 优化注册表检查的测试版功能
    • - 非管理员运行时添加强制注册表检查
  • - 在更多Windows和.NET版本上测试
  • - 移植到c# -
  • - 清理输出
  • - 获取当前进程中已加载的DLL
    • - 获取已加载DLL的DLL元数据
  • - 添加远程主机查询功能
    • - 在执行EDR检查前添加连接和DNS检查
    • - 在执行EDR检查前添加远程权限检查
  • - 添加已安装服务检查
  • - 移植到python以支持unix/macos
下载工具