🛡️ DEFCON-Workshop: EDRs in ihre Schranken weisen
💀 EDR-Agenten töten und zum Schweigen bringen wie ein Angreifer

🎯 Was du tun wirst
Jeder Teilnehmer erhält seine eigene Laborumgebung, um:
- 🔍 Einen aktiven EDR-Agenten untersuchen: seine Hooks, Logs und Reichweite entdecken
- ⚔️ EDR-Killer kompilieren & einsetzen, die von bekannten Bedrohungsgruppen verwendet werden
- 🔕 Den Kommunikationsweg zwischen Agent und Tenant unterbrechen (psst...)
- 🧠 Tool-Verhalten in Echtzeit reverse-engineeren
- 🛠️ Eigenen C/C++-Code schreiben, um Umgehungstechniken nachzubilden
- 🧬 Den eigenen EDR-Killer und Silencer bauen—wie ein Boss
✔️ Praxisnahe Labs in der eigenen gehosteten VM
✔️ Vorinstallierte Tools, Proben und EDR-Emulator
✔️ Instruktor-geführtes Reverse Engineering und Live-Coding
✔️ Kein Füllstoff. Nur Kille(r)n.
💻 Voraussetzungen
Stell sicher, dass du bereit bist:
- ✅ Ein moderner Browser (für das gehostete Labor)
- ✅ Grundkenntnisse in C/C++ (oder die Bereitschaft, reinzuspringen)
- ✅ Leidenschaft für Schmerz, Pointer und patchloses Pwning
| Kategorie | Abgedeckte Themen |
|---|
I. 👋 Einführung (10 Min.) — Ryan & Aaron
- Begrüßung und Vorstellung
- Workshop-Überblick:
- 🔍 Unser Fokus: EDR-Killing vs. Silencing — was ist der Unterschied, wer setzt diese Taktiken ein und warum?
- 🧰 Vorschau auf Tools & Techniken
- 🧪 Struktur:
- Reale Tools verwenden und analysieren
- Eigene weaponisierte Versionen schreiben
- 👑 Grundregeln:
- Mach mit, stell Fragen, bleib respektvoll, teile deine Gedanken!
II. 🧱 Umgebungs-Setup (25 Min.) — Aaron
Ziel: Bring dein persönliches Labor einsatzbereit.
- 🔗 GitHub-Laboranweisungen
- 🧪 Pluralsight-Labor: Kostenlose Konten einrichten
- ✅ Laborzugriff verifizieren
- 🛠️ Hilfe bei der Fehlerbehebung, falls nötig
III. 🧠 Einführung in OpenEDR (40 Min.) — Ryan
Ziel: Das EDR verstehen, das wir ins Visier nehmen werden.
- Was ist OpenEDR? Warum wurde es ausgewählt? Alternativen?
- 🧬 OpenEDR-Interna:
- Protokollierungsverhalten
- Erkennungsmöglichkeiten
- 🧪 Einige Befehle ausführen → Logs analysieren
IV. 💣 EDR-Killing mit EDRSandBlast (20 Min.) — Ryan
Ziel: Ein reales EDR-Killer-Tool verwenden, das in Ransomware-Kampagnen vorkommt.
- Überblick über EDRSandBlast
- 👨💻 Code-Durchlauf in Visual Studio
- 🔨 Es bauen
- 🚀 Es ausführen:
- Post-Exploit-Befehle ausführen → verifizieren, dass nichts protokolliert wird
- 🩹 EDRSandBlast deaktivieren → sehen, wie die Logs wieder online kommen
V. 🕶️ Methoden zum Stummschalten von EDR (25 Min.) — Ryan
Ziel: EDR-Telemetrie deaktivieren, ohne den Agenten zu töten.
- 📡 Silencing-Techniken:
Add-DnsClientNrptRule
- Regisitry-Schlüssel
GenericDNSServers
- (Wenn Zeit bleibt)
PendingFileRenameOperations
- ✅ Verifizieren, dass der Agent "lebendig" bleibt, aber blind ist
☕ PAUSE (15 Min.)
Durchatmen. Strecken. Reflektieren, was du gerade diesem armen EDR angetan hast.
VI. 🔧 Einen EDR-Killer schreiben (45 Min.) — Aaron
Ziel: Erstelle deinen eigenen Killer mithilfe von BYOVD (Bring Your Own Vulnerable Driver)
- 🔍 Durchlauf:
- Vorbereitete Code-Snippets analysieren & bearbeiten
- Live-Code-Erweiterung
- Kompilieren & testen
- 💀 Benutzerdefinierten Code verwenden, um OpenEDR zu zerstören
- 🔬 Diskussion:
- Leicht verfügbare Tools vs. DIY-Bypasses
VII. 🤫 Einen EDR-Silencer schreiben (45 Min.) — Aaron
Ziel: Das EDR per Code zum Schweigen bringen — nicht per Befehlen.
- 🧠 Strategie:
- API-Aufrufe verwenden, um Erkennung zu vermeiden
- LOLBins durch rauscharme native Methoden ersetzen
- 🛠️ Live-Labor:
- Silencer-Code modifizieren und kompilieren
- Gegen OpenEDR-Agenten testen
- 🧩 Erkenntnisse:
- Silencing auf Code-Ebene = längere Verweildauer
VIII. 🎤 Abschluss (15 Min.) — Aaron
- 💬 Offene Diskussion & Q&A
- 🧭 Was als Nächstes kommt für Aaron & Ryan
- 👋 Verabschiedung & DEFCON-Liebe
- 💀 #RansomwareSucks-Sticker und Kriegsgeschichten sind willkommen