#EDR
واقعا EDR چطور متوجه رفتار مشکوک یک Process در ویندوز میشود؟
این مقاله به جای توضیحات تئوری، برای پاسخ به این سوال یک EDR آزمایشی را تقریبا از صفر میسازد.
نویسنده از معماری Windows و تفاوت User Mode و Kernel Mode شروع میکند، به System Call، SSDT و PatchGuard میرسد و بعد وارد یکی از بخشهای مهم EDRها یعنی Kernel Callbackها میشود.
در نهایت یک EDR کوچک با سه جزء میسازد:
• یک Kernel Driver برای دریافت رویدادهای ایجاد Process
• یک Static Analyzer برای بررسی باینریها
• یک Agent برای مانیتور کردن رفتار Processها در User Mode
بخش جالبتر، ترکیب Static و Dynamic Detection است.
مثلا باینری از نظر Signature، Importهای مشکوک و برخی نشانههای دیگر بررسی میشود و در زمان اجرا نیز رفتارهایی مثل ایجاد حافظه RWX تحت نظر قرار میگیرند.
در دموی نهایی، EDR ساخته شده تلاش برای Shellcode Injection را شناسایی کرده و Process را متوقف میکند.
کانال بایت امن | گروه بایت امن
_
Post #2100
1.22K

- ❤ 8
- 👍 1
- 🔥 1