完整文章见:https://waawaa.github.io/
1. 通过关闭 EDR 进程的所有已打开句柄来终止 EDR 服务。
2. 通过滥用 Process Explorer 驱动程序的某些功能绕过 PPL。
3. 通过滥用 Process Explorer 驱动功能绕过 ObRegisterCallbacks 实现。
附注:新增了无需 ProcessExplorer 即可手动加载驱动的实现。
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD
EDR 和 XDR 可能会注意到未签名的 EXE 加载驱动并添加注册表项,因此发现了以下技巧。
显然,打开 procexp 会惊动受害者,而且看起来很奇怪,因此通过使用 /t 标志,procexp 将以最小化方式打开,并且驱动程序将由已签名的 procexp64.exe 二进制文件加载。
.\procexp64.exe -accepteula /t