EDR-Redir 使用 绑定过滤器(迷你过滤器 bindflt.sys) 将端点检测与响应(EDR)的工作文件夹重定向到攻击者选择的文件夹。 此外,它还可以让该文件夹显示为已损坏,从而阻止 EDR 的进程服务正常运行。
EDR-Redir.exe bind <VirtualPath> <BackingPath>
创建从 VirtualPath 到 BackingPath 的绑定链接
EDR-Redir.exe bind <VirtualPath> <BackingPath> <ExceptionPath>
强大模式:创建从 VirtualPath 到 BackingPath 的绑定链接,并排除 ExceptionPath
ExceptionPath 通常为杀毒软件/EDR 路径。当你想要重定向 Program Files、Program Files (x86)、... 等文件夹时,请使用此模式
EDR-Redir.exe bind <VirtualPath>
移除之前创建的链接
使用 EDR-Redir 通过绑定链接和云过滤器突破 EDR
EDR-Redir V2:用伪造的 Program Files 文件夹致盲 EDR
YouTube EDR-Redir V1:https://www.youtube.com/watch?v=2_tanx7RSUw
YouTube EDR-Redir V2:https://youtu.be/PbXPChdWy3E
每个安全研究员和黑客的工具箱中都应配备的必备硬件工具:
以下书籍值得一读,可助你磨炼网络安全技能,尤其是在进攻性安全方面:
Zero Salarium 研究人员推荐的编程与网络安全书籍