我要感谢 Nightmare-Eclipse 从项目 UnDefend 中获得的灵感(非个人层面)—— https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:
有趣的是,我找到了一种方法,可以向 EDR 的 Web 控制台谎报 Defender 正在运行且已更新至最新版本,即使实际上并非如此。我曾考虑发布代码,但仔细想想,这会造成太大的破坏,所以目前还是先藏起来吧。
- Nightmare-Eclipse
这是一个概念验证实现,理论上演示了针对 Windows Defender EDR 的遥测欺骗。它试图利用 Defender 签名更新机制中的 TOCTOU 竞争条件攻击。它应该会让控制台显示受保护状态,而实际上保护已被禁用。
但这仅仅是理论上的。实际上,无论是我还是我的任何合作伙伴都没有时间充分测试它,以确认它是否有效,以及可能存在的缺陷,所以任何反馈一如既往地受欢迎。
build.bat
输出二进制文件:bin\run.exe、bin\Equinox.exe、bin\spoof.exe、bin\vers.exe
这次没有预编译版本。
bin\Equinox.exe
bin\run.exe
需要管理员权限。执行顺序:
spoof.exe - 设置健康注册表值vers.exe - 设置版本注册表值Equinox.exe - 锁定签名文件我不会再深入讲解这个了,你们自己可以琢磨出很多内容 ;P