Пожалуйста, обратите внимание, что пользователь заблокирован
Вопрос в следующем:
Как снести это говно? Удаляет все сторонние проги
Как снести это говно? Удаляет все сторонние проги
Какие есть еще варианты? Я убиваю процесс антивируса но он все равно заново запускаетсяЗдравствуйте, если вы имели в виду « CrowdStrike », вы можете проверить https://xss.pro/forums/104/ или, может быть, https://github.com/BlackSnufkin/GhostDriver .
Преднамеренно вызови ошибку, если можешь редактировать память, или заморозь его.Какие есть еще варианты? Я убиваю процесс антивируса но он все равно заново запускается
Можешь рассказать подробнее как это сделать? Я в процессе обученияПреднамеренно вызови ошибку, если можешь редактировать память, или заморозь его.
Ну смотри, Suspend это заморозка, дальше думаю поймель, преднамеренно вызвать ошибку можно допустим инжектнув в процесс твоего авера кусок хлама, или подчистить память, допустим с rw на no_access.Можешь рассказать подробнее как это сделать? Я в процессе обучения
Через процесс хакер это делать? Если да то его тоже удаляетНу смотри, Suspend это заморозка, дальше думаю поймель, преднамеренно вызвать ошибку можно допустим инжектнув в процесс твоего авера кусок хлама, или подчистить память, допустим с rw на no_access.
Как вариант убить explorer.exe и запустить в нем твою нагрузку.
Обьяснил же на плюсах код или какой нибудь скрипт с обфускацией(.ps,.js, .bat и там твои действия допустим с обходом превилигий или elevateом до админ прав. На гите все есть.Через процесс хакер это делать? Если да то его тоже удаляет
У меня доступ DAОбьяснил же на плюсах код или какой нибудь скрипт с обфускацией(.ps,.js, .bat и там твои действия допустим с обходом превилигий или elevateом до админ прав. На гите все есть.
На гите ищи Av Killer, Crowd Strike killer, каждое компиль тести. У меня пока пк не под рукой, только телефон, можешь тот же рансом закинуть чтобы офнуть(только потом кильни сразу, файлы шифрует потому что).У меня доступ DA
Можно пожалуйста подробную инструкцию как осуществить обход CrowdStrike?
В большинстве случаев сервер после удаления служб и процессов авера такими тулзами падает без ребута. Особенно если антивирус мониторит сеть, аля нетворк секьюрити каспера. Поэтому на свой страх и рискIf there are any left-over services running from the edr that are preventing you from deleting the files, you can use this https://github.com/AxtMueller/Windows-Kernel-Explorer/blob/master/binaries/WKE64.exe to kill the services, then just delete all the files.
I've never encountered such an issue when utilizing Killer + WKE to kill/remove EDR.В большинстве случаев сервер после удаления служб и процессов авера такими тулзами падает без ребута. Особенно если антивирус мониторит сеть, аля нетворк секьюрити каспера. Поэтому на свой страх и риск
Что такое WKE?Я никогда не сталкивался с такой проблемой при использовании Killer + WKE для уничтожения/удаления EDR.
Crowd Strike такие тулзы даже запустить не даст) ПрекращайI've never encountered such an issue when utilizing Killer + WKE to kill/remove EDR.
https://github.com/AxtMueller/Windows-Kernel-Explorer переводи читай)Что такое WKE?
Как тогда быть? Он ничего запустить не дает!Crowd Strike такие тулзы даже запустить не даст) Прекращай
Пробовал что-либо закинуть или через кмд убить explorer.exe?Как тогда быть? Он ничего запустить не дает!
I'm assuming you have no experience which is clerley visable. I stated Killer + WKE, killer to kill the EDR and WKE just in case there are some leftover services or processes the killer did not kill.Crowd Strike такие тулзы даже запустить не даст) Прекращай
Обходы в привате. В паблике я не видел обходы по немуКак тогда быть? Он ничего запустить не дает!