新工具“Defendnot”巧妙禁用微软Defender

一个名为“Defendnot”的新工具可以通过注册一个假冒的杀毒产品来禁用Windows设备上的Microsoft Defender,即使没有安装真实的杀毒软件。这一技术利用了一个未公开的Windows安全中心(WSC)API,该API用于通知Windows已安装杀毒软件,并负责设备的实时保护。

当杀毒软件注册后,Windows会自动禁用Microsoft Defender,以避免运行多个安全应用程序导致的冲突。研究人员es3n1n创建了Defendnot工具,通过注册符合Windows验证检查的假冒杀毒产品来利用这一API。

Defendnot通过一个名为Taskmgr.exe的系统进程注入其DLL,该进程已经被微软签署并信任,从而在其中注册假冒杀毒软件。一旦注册完成,Microsoft Defender立即关闭,设备上没有任何主动保护。

此外,Defendnot还包括一个加载程序,可以通过ctx.bin文件传递配置数据,设置杀毒软件名称,关闭注册,并启用详细日志记录。这一工具展示了如何操控受信任的系统功能来关闭安全功能。

来源