Resultados de Testes

Testes de evasao e compatibilidade - Junho 2026

Voltar ao inicio

KCD2 Silenciador (EDR Blinder)

KCD2 vs CrowdStrike Falcon - 100% APROVADO

Remove 70+ callbacks do kernel, permite execucao de ferramentas bloqueadas. Testado 02/06/2026.

TesteMetodoResultado
Listagem de callbacks (-l)RDP + BRc470+ callbacks identificados
Remocao de callbacks (-d)RDP + BRc4Todos zerados em 15s
Ferramenta apos blinderRDP + BRc4Executou, credenciais extraidas
Deteccao pelo FalconNenhum alerta
Crash/BSODNenhum
Persistencia apos rebootNAO persiste (esperado)

Print Monitor DLL (Persistencia)

Sem CrowdStrike

AmbienteSOEDRResultado
D1Windows 10DefenderFunciona, persiste reboot
D4Server 2019DefenderFunciona, persiste reboot
D5Server 2022DefenderFunciona, persiste reboot
D6Server 2025DefenderFunciona, persiste reboot

Com CrowdStrike Falcon

BLOQUEADO - Mesmo com KCD2! Testamos rodar o blinder (KCD2) primeiro e depois reiniciar o Spooler. A DLL ainda nao carrega. O bloqueio do CrowdStrike acontece em camada diferente dos callbacks que o KCD2 remove.
TesteResultadoDetalhe
DLL sem assinaturaBloqueadoLoadLibrary retorna NULL
DLL com cert expiradoBloqueadoAssinatura invalida nao ajuda
DLL + KCD2 (blinder ativo)BloqueadoSpooler reinicia, DLL nao carrega

Conclusao: Print Monitor persistence NAO funciona contra CrowdStrike. O bloqueio acontece antes dos callbacks de kernel - provavelmente via driver filter ou validacao interna do csagent.

Advanced New Loader

PoW=2000 - Taxa de Sucesso: 100%

8/8 sistemas compativeis funcionaram. Nenhum AV/EDR alertou ou bloqueou.

AmbienteSOEDRResultado
PA-1Server 2019CrowdStrikeFuncionou, sem alerta (~5 execucoes)
PA-2Server 2022DefenderFuncionou, sem alerta
D1Windows 10DefenderFuncionou, sem alerta
D4Server 2019DefenderFuncionou perfeitamente
D5Server 2022DefenderFuncionou, sem alerta
D6Server 2025DefenderFuncionou, sem alerta
D3Server 2008 R2EXE nao roda neste SO
D7Server 2012 R2EXE nao roda neste SO

Comparativo Geral

FerramentaDefenderCrowdStrikePersistencia
Loader PoW=2000InvisivelInvisivelNao
KCD2 BlinderFuncionaFuncionaNao (memoria)
Print Monitor DLLFuncionaBloqueadoSim (reboot)
Shellter EliteInvisivelDetectadoNao

Fluxo Recomendado para CrowdStrike

1. Acesso Inicial

Loader com PoW >= 2000 (unica forma de entrar sem alerta)

2. Pos-Exploracao

KCD2 para cegar o Falcon e rodar ferramentas bloqueadas

3. Persistencia

Print Monitor NAO funciona. Alternativas em pesquisa.

Nota: O KCD2 precisa ser executado novamente apos cada reboot. Enquanto nao houver persistencia funcional contra CS, o loader precisa ser re-executado manualmente ou via outro mecanismo.