The-SNEK-Initiative/SNEK_Equinox

GitHub: The-SNEK-Initiative/SNEK_Equinox

一个概念验证项目,理论上演示如何通过 TOCTOU 竞争条件攻击欺骗 Windows Defender EDR 的遥测与健康状态报告。

Stars: 41 | Forks: 3

# SNEK Equinox 我要感谢 Nightmare-Eclipse(非个人)带来的项目 UnDefend 的灵感 - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend : \- Nightmare-Eclipse ### 你可能需要修改构建文件才能在你的机器上正确运行,它并不是通用的,废话 ## 那么我们这里有什么?? 这是一个 PoC 实现,在理论上演示了针对 Windows Defender EDR 的遥测欺骗。它试图演示针对 defender 签名更新机制的 TOCTOU 竞争条件攻击。它应该会让控制台显示受保护状态,而实际上保护已被禁用。 但这都只是理论上的,在实践中,我和我的同事们都还没有时间去正确测试它,也没有确认它是否有效以及它可能存在什么 bug,所以一如既往,欢迎任何反馈。 ## 我该如何构建它?? ``` build.bat ``` 输出的二进制文件:`bin\run.exe`, `bin\Equinox.exe`, `bin\spoof.exe`, `bin\vers.exe` 这次你不会得到任何预编译的版本。 ## 执行 ### 非提权模式 ``` bin\Equinox.exe ``` - 锁定签名文件以防止加载 - Defender 似乎有签名,但无法加载它们 - 本地威胁检测应该会因此被禁用 - 云端控制台应显示上次缓存的状态(如果最近未查询,可能仍然显示为正常) ### 提权模式 ``` bin\run.exe ``` 需要管理员权限。顺序: 1. `spoof.exe` - 设置健康状态注册表值 2. `vers.exe` - 设置版本注册表值 3. `Equinox.exe` - 锁定签名文件 我就不深入讲解了,你们自己能搞定大部分的 ;P
标签:Conpot, UML, Windows安全, 漏洞验证(PoC), 端点可见性