
Experimentelles Kernel-Mode-EDR-Forschungsprojekt, das sich auf erklärbare Erkennung verdächtiger In-Memory-Ausführungsmuster konzentriert und menschenlesbare Warnungen anstelle von undurchsichtigem Scoring oder Blockieren erzeugt.
NORM (Normal EDR) ist ein experimentelles Kernel-Mode-EDR-Forschungsprojekt, das sich auf erklärbare Erkennung statt auf stilles Blockieren konzentriert.
Anstatt Bewertungen zu vergeben oder Prozesse zu beenden, beantwortet NORM eine Frage:
Warum sieht diese Binärdatei verdächtig aus?
Dieses Projekt wird Schritt für Schritt öffentlich aufgebaut, als Lern- und Forschungsreise, wie moderne EDRs über Verhalten nachdenken.
Diese Version führt eine Speicherscanroutine ein, die ein häufiges In-Memory-Ausführungsmuster erkennen kann, das von vielen handelsüblichen Malware-Beispielen verwendet wird.
Der Treiber zählt nun Prozessspeicherbereiche auf und identifiziert verdächtigen Speicher mit den folgenden Merkmalen:
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READDieses Muster wird häufig beobachtet, wenn Shellcode in den Speicher geschrieben und später als ausführbar markiert wird.
Der Treiber führt die folgenden Schritte aus:
KeStackAttachProcess an den Zielprozess an.ZwQueryVirtualMemory aufgezählt.[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE
Stattdessen erzeugt NORM klare, menschenlesbare Kernel-Warnungen wie:
NORM ist ein Kernel-Mode-Treiber und erfordert eine dedizierte Laborumgebung.
Eine vollständige Anleitung, die Folgendes abdeckt:
ist hier verfügbar:
📺 So kompilieren und ausführen Sie NORM (Kernel-Lab-Setup)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8
Schriftliche Build-Schritte werden absichtlich weggelassen, um die Dokumentation mit der Videoserie synchron zu halten.
Dieses Projekt ist:
Nicht produktionsreif. Nicht auf echten Systemen einsetzen.
Wenn Sie dieses Projekt nützlich finden und die weitere Entwicklung unterstützen möchten, können Sie mir einen Kaffee kaufen.
Ihre Unterstützung hilft, folgendes zu decken:
Lesen Sie über meine Herausforderungen und technischen Einblicke in meinem Blog: rootfu.in.