
Referenzen zur Einrichtung von AV/EDR-Laborumgebungen zur Unterstützung bei der Malware-Entwicklung
Ursprünglich aus dem Maldev Academy Discord übernommen und um weitere Ressourcen ergänzt.
Notion-Notizen : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Ein Beispiel für Dinge, die verwendet werden können, um bestimmte Funktionen zu emulieren, die kostenpflichtige EDRs besitzen:
SACL - sysmon
HOOKS
Erkennung manueller Syscalls aus dem Usermode
PROCESS/PESCAN
AMSI-Provider
ETW-TI/ETW Provider/Consumer -
KERNEL-CALLBACKS -
Capa - Capability-Scanning
API-Aufrufe verfolgen - TinyTracer
Windows-Telemetrie für Maldev sammeln
Kostenlose Testversionen von EDR/AV-Produkten
Open-Source-EDRs
Vergleich von Open-Source-EDRs von @dobin

Scanner für Image-Load-Ereignisse
Prozessspeicher-Scanner
Umgehung der Signaturerkennung
EDR-Interna
Vorträge zu EDR-Interna / Funktionsweise
EDR-Telemetrie - Verschiedene EDR-Telemetrie : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
Listen von EDR-Hooks : https://github.com/Mr-Un1k0d3r/EDRs
Polonium : Ein Tool aus dem Kurs „Modern Initial Access and Evasion Tactics" von Binary-Offensive (@mariuszbit). https://github.com/sponsors/mgeeky
Telemetrie von EDR-Hooks
Gartners Magic Quadrant für EDR-Plattformen
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>