TGViewer
کانال بایت امن کانال بایت امن @securebyte · 4.94K subscribers
Post #2100 1.22K
#EDR

واقعا EDR چطور متوجه رفتار مشکوک یک Process در ویندوز می‌شود؟


این مقاله به جای توضیحات تئوری، برای پاسخ به این سوال یک EDR آزمایشی را تقریبا از صفر می‌سازد.

نویسنده از معماری Windows و تفاوت User Mode و Kernel Mode شروع می‌کند، به System Call، SSDT و PatchGuard می‌رسد و بعد وارد یکی از بخش‌های مهم EDRها یعنی Kernel Callbackها می‌شود.

در نهایت یک EDR کوچک با سه جزء می‌سازد:

• یک Kernel Driver برای دریافت رویدادهای ایجاد Process
• یک Static Analyzer برای بررسی باینری‌ها
• یک Agent برای مانیتور کردن رفتار Processها در User Mode

بخش جالب‌تر، ترکیب Static و Dynamic Detection است.

مثلا باینری از نظر Signature، Importهای مشکوک و برخی نشانه‌های دیگر بررسی می‌شود و در زمان اجرا نیز رفتارهایی مثل ایجاد حافظه RWX تحت نظر قرار می‌گیرند.

در دموی نهایی، EDR ساخته شده تلاش برای Shellcode Injection را شناسایی کرده و Process را متوقف می‌کند.

کانال بایت امن | گروه بایت امن
_
  • ❤ 8
  • 👍 1
  • 🔥 1
More from @securebyte
  1. Oct 4, 2026کانال بایت امن pinned a photo
  2. Oct 4, 2026🏷 بعد از دو سال، دوره‌های آنلاین آکادمی DWORD برمی‌گردند! بالاخره تصمیم گرفتم بعد از حدود…
  3. Oct 1, 2026#DWORD تو سایت آکادمی، ما دو تا دوره رایگان هم داریم 🖥 اولین دوره: بازنویسی کد با رویکرد…
  4. Oct 1, 2026خبر خوب برای دانشجویان آکادمی DWORD بنا به درخواست شما، امکان خرید اقساطی دوره‌های آفلاین…
  5. Sep 30, 2026#Exploiting #Linux 🔹 مجموعه آموزش Binary Exploitation از پایه تا پیشرفته یک مجموعه آموزشی…
  6. Sep 30, 2026#Malware #EDR 🔹 آشنایی با P/Invoke و NTAPI در ویندوز برنامه‌های ویندوز معمولا از APIهای س…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →