• XSS.stack #1 – первый литературный журнал от юзеров форума

Как поменять провайдер антивируса?

WhiteDragon

AMSI bypass
Пользователь
Регистрация
01.07.2021
Сообщения
165
Реакции
137
Депозит
0.0051
Есть ли возможность поменять провайдер антивируса с помощью реестра/wmi?
 
и можно ли просто врубить через cmd/ps деф и заменит ли он по дефолту другой авер, который стоит?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Есть ли возможность поменять провайдер антивируса с помощью реестра/wmi?
Что за провайдер антивируса? AMSI провайдер? AMSI-провайдер просто обычный COM-объект, считать его GUID из HKLM\SOFTWARE\Microsoft\AMSI\Providers, и поменять HKLM\SOFTWARE\Classes\CLSID\<GUID>\InprocServer32 (и такой же ключ в Wow64 ветке) на что-то несуществующее. Если авер не проверяет и не восстанавливает эти ключи, то его AMSI провайдер отвалиться.

и можно ли просто врубить через cmd/ps деф и заменит ли он по дефолту другой авер, который стоит?
В WMI в root\SecurityCenter2\AntiVirusProduct было какое-то поле с флагами, типа status или state. Исходя из флагов в этом поле, можно посмотреть включен ли авер, актуальны ли сигнатуры и тд, то есть "заменил" ли текущий авер дефендера или нет. Я могу посмотреть потом у себя, что какой флаг что означает, если нужно, с ходу не вспомню. Там что-то типа 0x04XX - включен, 0x06XX - выключен. Они не документированы были, но можно выгуглить. Большинство аверов отключают дефендера при установке.
 
Последнее редактирование:
чтобы ты мог выдать свой софт за антивирус,
речь же о том, чтобы установить вд текущим антивирусом, а не устанавливать свой софт в качестве ав

было какое-то поле с флагами, типа status или state
productState
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх