全新改进的 C# 实现版 Invoke-EDRChecker。检测运行中的进程、进程元数据、当前进程中加载的 DLL 及其元数据、常见安装目录、已安装的服务及其二进制元数据、已安装的驱动程序及其驱动元数据,所有这些都用于发现已知的防御产品,如杀毒软件、EDR 和日志记录工具。还能通过元数据检查捕获隐藏的 EDR,更多信息请参阅我的博客文章此处。
该二进制文件可以通过加载模块然后运行的方式载入你的 C2 服务器。注意:该二进制文件现已包含在 PoshC2 中,因此无需手动添加。
我会在时间允许时继续添加和完善列表。完整路线图见下文。
如有任何问题或疑问,可在 Twitter @PwnDexter 上找到我!
克隆仓库到本地,在 Visual Studio 中打开解决方案,然后构建项目,或从此处下载最新版本。
git clone https://github.com/PwnDexter/SharpEDRChecker.git
将二进制文件加载到主机或你选择的 C2 中后,可以使用以下命令:
针对本地主机运行二进制文件,并基于当前用户完整性执行检查:
.\SharpEDRChecker.exe
run-exe SharpEDRChecker.Program SharpEDRChecker
在 PoshC2 中使用时,请执行以下命令:
sharpedrchecker
通过 C2 启动初始输出:

进程:

你进程中的模块加载:

目录:

服务:

驱动程序:

快速总结:
