• SolarWinds、ASUS Live Updateとかが有名 • Living off the Land • 侵害したシステムにすでにあるツールや機能を利用して攻撃、被害拡大 • リアルタイム検知できなくても、ログ収集しているので後追いでインシデ ント対応も可能 • コンソールからPowershellを操作できるので、Fast Forensicsとして利用することも • 逆にEDRコンソールが乗っ取られたらなんでもできる • 他要素認証等でアクセス管理は厳格にすること
• このAltitudeを調べてEDR製品と同一の値を登録して、重複することでEDR製品の不具 合を起こす攻撃や、独自のminifilterを登録してEDRを無効化する手法等がある • 管理者権限が必要なのでそれまでに対処したい (参考) - tier zero security, Abusing MiniFilter Altitude to blind EDR - When the Hunter Becomes the Hunted: Using Minifilters to Disable EDRs 引用: Microsoft Filter Manager Concepts
How to tamper an EDR? • EDRの内部構造まで非常に詳しく書かれた資料 • A Deep Dive Into Malicious Direct Syscall Detection • Palo Altoが作成したEDRのフックの仕組みや、どうやってDirect Syscallを検知するかなど • Abusing MiniFilter Altitude to blind EDR • Minifilterを利用してEDRを無効化する手法の詳細 • Practical EDR Bypass Methods in 2022 • EDRの仕組みやBypass方法について解説、 Youtubeに動画がある • DEFCON30 Adversary Village - Python vs Modern Defenses • DEFCONのVillageであったPythonを用いたEDRのBypass Workshop • Calling Syscalls Directly from Visual Studio to Bypass AVs/EDRs • Direct Callについての詳細な記事、コードもあり • awesome-edr-bypass • Githubに参考になる資料をリスト化されている • brown-bags /DInvoke to defeat EDRs • Manual Mapping等の手法を詳細に解説