The-SNEK-Initiative/SNEK_Equinox
GitHub: The-SNEK-Initiative/SNEK_Equinox
一个概念验证项目,理论上演示如何通过 TOCTOU 竞争条件攻击欺骗 Windows Defender EDR 的遥测与健康状态报告。
Stars: 41 | Forks: 3
# SNEK Equinox
我要感谢 Nightmare-Eclipse(非个人)带来的项目 UnDefend 的灵感 - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend :
\- Nightmare-Eclipse
### 你可能需要修改构建文件才能在你的机器上正确运行,它并不是通用的,废话
## 那么我们这里有什么??
这是一个 PoC 实现,在理论上演示了针对 Windows Defender EDR 的遥测欺骗。它试图演示针对 defender 签名更新机制的 TOCTOU 竞争条件攻击。它应该会让控制台显示受保护状态,而实际上保护已被禁用。
但这都只是理论上的,在实践中,我和我的同事们都还没有时间去正确测试它,也没有确认它是否有效以及它可能存在什么 bug,所以一如既往,欢迎任何反馈。
## 我该如何构建它??
```
build.bat
```
输出的二进制文件:`bin\run.exe`, `bin\Equinox.exe`, `bin\spoof.exe`, `bin\vers.exe`
这次你不会得到任何预编译的版本。
## 执行
### 非提权模式
```
bin\Equinox.exe
```
- 锁定签名文件以防止加载
- Defender 似乎有签名,但无法加载它们
- 本地威胁检测应该会因此被禁用
- 云端控制台应显示上次缓存的状态(如果最近未查询,可能仍然显示为正常)
### 提权模式
```
bin\run.exe
```
需要管理员权限。顺序:
1. `spoof.exe` - 设置健康状态注册表值
2. `vers.exe` - 设置版本注册表值
3. `Equinox.exe` - 锁定签名文件
我就不深入讲解了,你们自己能搞定大部分的 ;P
标签:Conpot, UML, Windows安全, 漏洞验证(PoC), 端点可见性