
يعيد توجيه مجلدات عمل EDR باستخدام Bind Filter (bindflt.sys) لتجاوز كشف نقطة النهاية، أو إفساد خدمات EDR، أو استبدالها بدلائل يتحكم بها المهاجم لعمليات الفريق الأحمر.
تستخدم أداة EDR-Redir مرشح ربط (مُرشح الربط المصغر bindflt.sys) لإعادة توجيه مجلد العمل الخاص بنظام الكشف والاستجابة للنقاط النهائية (EDR) إلى مجلد يختاره المهاجم. بدلاً من ذلك، يمكنها جعل المجلد يبدو تالفًا لمنع خدمات عمليات EDR من العمل.
EDR-Redir.exe bind <VirtualPath> <BackingPath>
لإنشاء رابط ربط من VirtualPath إلى BackingPath
EDR-Redir.exe bind <VirtualPath> <BackingPath> <ExceptionPath>
وضع قوي لإنشاء رابط ربط من VirtualPath إلى BackingPath. استثناء ExceptionPath
غالبًا ما يكون ExceptionPath هو مسار برنامج مكافحة الفيروسات/EDR. استخدم هذا الوضع عندما تريد إعادة توجيه مجلد مثل Program Files, Program Files (x86),...
EDR-Redir.exe bind <VirtualPath>
لإزالة رابط تم إنشاؤه مسبقًا
استخدام EDR-Redir لاختراق EDR عبر رابط الربط ومرشح السحابة
EDR-Redir V2: تعمية EDR باستخدام Program Files وهمية
يوتيوب EDR-Redir V1: https://www.youtube.com/watch?v=2_tanx7RSUw
يوتيوب EDR-Redir V2: https://youtu.be/PbXPChdWy3E
أدوات أجهزة أساسية يجب أن يمتلكها كل باحث أمني ومخترق في أدواته:
الأدوات الأساسية لباحثي الأمن والمخترقين
بعض الكتب التي يجب قراءتها لصقل مهارات الأمن السيبراني، خاصة في مجال الأمن الهجومي:
كتب عن البرمجة والأمن السيبراني موصى بها من باحثي Zero Salarium