这是一个利用 WerFaultSecure 的软件漏洞来挂起 EDR 和反恶意软件进程的工具,无需使用 BYOVD(自带易受攻击驱动程序)攻击方法。
EDR-Freeze 在用户模式下运行,因此您无需安装任何额外的驱动程序。它可以在最新版本的 Windows 上运行。
实验是在项目创建时最新版本的 Windows 上进行的:Windows 11 24H2
EDR-Freeze.exe [TargetPID] [SleepTime]
示例:EDR-Freeze.exe 1234 10000
将目标冻结 10000 毫秒
EDR-Freeze:让 EDR 与杀毒软件进入昏迷状态的工具
Youtube: https://www.youtube.com/watch?v=vFcbE94qD70
与其以较长的睡眠时间运行 EDR-Freeze,不如将其整合到包含以下步骤的脚本中:
由于在某些情况下 GUI 可能变得无响应,您应选择尽可能短的睡眠时间。只需确保在反恶意软件/EDR 恢复之前完成脚本执行即可。
或者,最好将您要执行的代码直接插入 EDR-Freeze 的源代码中:
每个安全研究人员和黑客的工具箱中都应该拥有的必备工具:
您应该阅读一些书籍来提升您的网络安全技能,尤其是在攻击性安全方面:
Zero Salarium 研究人员推荐的编程与网络安全书籍