• XSS.stack #1 – первый литературный журнал от юзеров форума

Удаление AV/EDR с диска

secidiot

Threat Actor
Пользователь
Регистрация
27.04.2023
Сообщения
155
Реакции
339
Гарант сделки
2
Через дрова удаляем AV/EDR с диска. На тестах проблем с большинством EDR нет, все удаляет, дает позже запустить мимик с паблик гит репозитория, после перезапуска тоже все ровно, а вот с дефом после ребута траблы. С коммерческим дефом который идет под сети (Windows Defender Advanced Threat Protection) таких проблем нет. Обычный деф сам себя восстанавливает как-то (свои системные файлы на диске) после ребута.
Удаляем все по путям:
C:\ProgramData\Microsoft\Windows Defender\
C:\Program Files\Windows Defender
C:\ProgramData\Microsoft\Windows Defender\Definition Updates
Он дает сразу же после удаления запустить мимик, с этим траблов нет, а вот после ребута, восстанавливает себя по пути C:\ProgramData\Microsoft\Windows Defender\ и запускает MsMpEng.exe который уже кидает в карантин наш мимик. Настройки в дефе все по дефолту врублено, вместе с клаудом. Может надо еще по какому то пути удалить его файлы? Кто то сталкивался еще с этим?

UPD: РЕШЕНИЕ НАЙДЕНО
 
Последнее редактирование:
А зачем удалять, если можно в исключения добавить, что менее паливно? А так по теме не подскажу, впервые вижу вообще что оно само себя восстанавливает, хотя особо этим вопросом не задавался.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх