🛡️ ورشة DEFCON: وضع حلول EDR في مكانها الصحيح
💀 قتل وإسكات عوامل EDR كخصم حقيقي

🎯 ما الذي ستفعله
سيتم تزويد كل طالب ببيئة معملية خاصة به من أجل:
- 🔍 فحص عامل EDR مباشر: اكتشاف خطافاته (hooks) وسجلاته ومدى وصوله
- ⚔️ تجميع ونشر أدوات قتل EDR المستخدمة من قبل مجموعات تهديد معروفة
- 🔕 إسكات مسار الاتصال بين العامل والخادم المركزي (ششش...)
- 🧠 هندسة عكسية لسلوك الأدوات في الوقت الفعلي
- 🛠️ كتابة كود C/C++ مخصص لاستنساخ تقنيات التجاوز
- 🧬 بناء أداة قتل وإسكات EDR خاصة بك — كالمحترفين
👨💻 الصيغة
✔️ مختبرات عملية على جهاز افتراضي مستضاف خاص بك
✔️ أدوات وعينات ومحاكي EDR محمّلون مسبقًا
✔️ هندسة عكسية وبرمجة مباشرة بقيادة المدرب
✔️ بلا حشو. فقط القتل.
💻 المتطلبات
تأكد من أنك جاهز للانطلاق مع:
- ✅ متصفح حديث (للمعمل المستضاف)
- ✅ بعض المعرفة بلغة C/C++ (أو استعداد للقفز في العمق)
- ✅ شغف بالألم والمؤشرات والاختراق دون تصحيحات
🛠️ الأدوات والتقنيات المغطاة
I. 👋 مقدمة (10 دقائق) — Ryan & Aaron
- ترحيب وتعريف بالمشاركين
- نظرة عامة على الورشة:
- 🔍 تركيزنا: قتل EDR مقابل إسكاته — ما الفرق، ومن يستخدم هذه التكتيكات، ولماذا؟
- 🧰 معاينة الأدوات والتقنيات
- 🧪 الهيكل:
- استخدام وتحليل أدوات واقعية
- كتابة نسخك المسلحة الخاصة
- 👑 القواعد الأساسية:
- شارك، اطرح الأسئلة، كن محترمًا، وشارك أفكارك!
II. 🧱 إعداد البيئة (25 دقيقة) — Aaron
الهدف: تجهيز معملك الشخصي للانطلاق.
- 🔗 تعليمات المعمل على GitHub
- 🧪 معمل Pluralsight: إنشاء حسابات مجانية
- ✅ التحقق من الوصول إلى المعمل
- 🛠️ مساعدة في استكشاف الأخطاء وإصلاحها عند الحاجة
III. 🧠 مقدمة إلى OpenEDR (40 دقيقة) — Ryan
الهدف: فهم حل EDR الذي سنستهدفه.
- ما هو OpenEDR؟ لماذا تم اختياره؟ وما البدائل؟
- 🧬 البنية الداخلية لـ OpenEDR:
- 🧪 تشغيل بعض الأوامر → تحليل السجلات
IV. 💣 قتل EDR باستخدام EDRSandBlast (20 دقيقة) — Ryan
الهدف: استخدام أداة قتل EDR واقعية شوهدت في حملات برامج الفدية.
- نظرة عامة على EDRSandBlast
- 👨💻 مراجعة الكود في Visual Studio
- 🔨 بناؤها
- 🚀 تشغيلها:
- تنفيذ أوامر ما بعد الاستغلال → التحقق من عدم تسجيل أي شيء
- 🩹 تعطيل EDRSandBlast → ملاحظة عودة السجلات للعمل
V. 🕶️ طرق إسكات EDR (25 دقيقة) — Ryan
الهدف: تعطيل القياس عن بُعد (Telemetry) الخاص بـ EDR دون قتل العامل.
- 📡 تقنيات الإسكات:
Add-DnsClientNrptRule
- مفتاح التسجيل
GenericDNSServers
- (إذا سمح الوقت)
PendingFileRenameOperations
- ✅ التحقق من بقاء العامل "حيًا" لكنه أعمى
☕ استراحة (15 دقيقة)
خذ نفسًا. تمدد. تأمل فيما فعلته للتو بذلك الـ EDR المسكين.
VI. 🔧 كتابة أداة قتل EDR (45 دقيقة) — Aaron
الهدف: إنشاء أداة القتل الخاصة بك باستخدام BYOVD (إحضار برنامج تشغيل ضعيف خاص بك)
- 🔍 مراجعة:
- تحليل وتعديل مقاطع الكود الموفرة مسبقًا
- توسعة الكود مباشرة
- التجميع والاختبار
- 💀 استخدام كود مخصص لتدمير OpenEDR
- 🔬 نقاش:
- الأدوات الجاهزة المتاحة مقابل التجاوزات المصنوعة يدويًا (DIY)
VII. 🤫 كتابة أداة إسكات EDR (45 دقيقة) — Aaron
الهدف: إسكات الـ EDR عبر الكود — وليس الأوامر.
- 🧠 الاستراتيجية:
- استخدام استدعاءات API لتجنب الكشف
- استبدال LOLBins بطرق نظام أصلية منخفضة الضوضاء
- 🛠️ معمل مباشر:
- تعديل وتجميع كود الإسكات
- اختباره ضد عامل OpenEDR
- 🧩 خلاصات:
- الإسكات على مستوى الكود = مدة بقاء أطول داخل النظام
VIII. 🎤 الختام (15 دقيقة) — Aaron
- 💬 نقاش مفتوح وجلسة أسئلة وأجوبة
- 🧭 ما هي الخطط القادمة لـ Aaron و Ryan
- 👋 وداعًا وحب DEFCON
- 💀 ملصقات #RansomwareSucks وقصص الحروب مرحب بها