
مراجع إعداد بيئة مختبر AV/EDR للمساعدة في تطوير البرمجيات الخبيثة
تم أخذه في البداية من Maldev Academy Discord وأضيفت إليه المزيد من الموارد.
ملاحظات Notion : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
مثال على الأشياء التي يمكن استخدامها لمحاكاة بعض الميزات التي تمتلكها حلول EDR المدفوعة:
SACL - sysmon
HOOKS
كشف استدعاءات النظام اليدوية من وضع المستخدم
PROCESS/PESCAN
AMSI Provider
مزوّدو/مستهلكو ETW-TI/ETW -
استدعاءات النواة -
Capa - فحص القدرات
تتبع استدعاءات API - TinyTracer
اجمع تيليمتري Windows لتطوير البرمجيات الخبيثة
تجارب مجانية لمنتجات EDR/AV
EDRs مفتوحة المصدر
مقارنة EDRs مفتوحة المصدر بواسطة @dobin

ماسحات أحداث تحميل الصور
ماسحات ذاكرة العمليات
تجاوز كشف التوقيعات
دواخل EDR
محاضرات حول دواخل/عمل EDR
تيليمتري EDR - تيليمتري EDR المتنوعة : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
قوائم خطافات EDR : https://github.com/Mr-Un1k0d3r/EDRs
Polonium : أداة من دورة Modern Initial Access and Evasion Tactics من إعداد Binary-Offensive (@mariuszbit). https://github.com/sponsors/mgeeky
تيليمتري خطافات EDR
مربع Gartner السحري لمنصات EDR
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>