این مقاله سه روش حیاتی فرار از EDR را تحلیل میکند. در ETW، مهاجم با دستکاری پرچم
IsEnabled در ساختار _TRACE_ENABLE_INFO ارائهدهنده را کاملاً خاموش میکند.در Driver Callbacks، با بازنویسی اشارهگر تابع در آرایه
PspCreateProcessNotifyRoutine (مثلاً صفر کردن ورودی SysmonDrv) تلهمتری ایجاد پروسس از بین میرود.در AMSI، با Patch کردن
AmsiScanBuffer به mov eax, 0x80070057; ret اسکن اسکریپتها دور زده میشود.در حوزه دفاعی: Defense in Depth با ترکیب ETW، Callbacks، AMSI و Behavioral Analytics ضروری است.
#RedTeam #ThreatHunting #EDR
@securation