BYOVD:利用原始磁盘读取绕过EDR 笔记

BYOVD:利用原始磁盘读取绕过EDR

这是一篇关于如何利用易受攻击的驱动程序读取 Windows 系统原始磁盘并直接提取文件的有趣文章。这使得读取敏感文件,如 SAM.hive、SYSTEM.hive 和 NTDS.dit,同时还能完全规避 EDR 的检测。由 /u/Dr_Mantis_Tobbogon 提交。