Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
defcon33_silence_kill_edr — Hands-on-DEFCON-Workshop-Materialien zum Ausschalten und Stummschalten von EDR-Agenten: Laboreinrichtung, BYOVD, eigene C/C++-Evasion-Tools und Reverse Engineering. | Kitploit
Tools/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
Privilege EscalationReverse EngineeringPost-ExploitationMalware-AnalyseLernen & BildungRed TeamingPayload-EntwicklungAdversarial-AngriffLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

Hands-on-DEFCON-Workshop-Materialien zum Ausschalten und Stummschalten von EDR-Agenten: Laboreinrichtung, BYOVD, eigene C/C++-Evasion-Tools und Reverse Engineering.

Repository anzeigen
34651vor 1 JahrVon Kitploit geprüft

🛡️ DEFCON-Workshop: EDRs in ihre Schranken weisen

💀 EDR-Agenten töten und zum Schweigen bringen wie ein Angreifer

banner

  • Setup

  • EDR-Killing

  • Eigene EDR-Umgehung

🎯 Was du tun wirst

Jeder Teilnehmer erhält seine eigene Laborumgebung, um:

  • 🔍 Einen aktiven EDR-Agenten untersuchen: seine Hooks, Logs und Reichweite entdecken
  • ⚔️ EDR-Killer kompilieren & einsetzen, die von bekannten Bedrohungsgruppen verwendet werden
  • 🔕 Den Kommunikationsweg zwischen Agent und Tenant unterbrechen (psst...)
  • 🧠 Tool-Verhalten in Echtzeit reverse-engineeren
  • 🛠️ Eigenen C/C++-Code schreiben, um Umgehungstechniken nachzubilden
  • 🧬 Den eigenen EDR-Killer und Silencer bauen—wie ein Boss

👨‍💻 Format

✔️ Praxisnahe Labs in der eigenen gehosteten VM
✔️ Vorinstallierte Tools, Proben und EDR-Emulator
✔️ Instruktor-geführtes Reverse Engineering und Live-Coding
✔️ Kein Füllstoff. Nur Kille(r)n.

💻 Voraussetzungen

Stell sicher, dass du bereit bist:

  • ✅ Ein moderner Browser (für das gehostete Labor)
  • ✅ Grundkenntnisse in C/C++ (oder die Bereitschaft, reinzuspringen)
  • ✅ Leidenschaft für Schmerz, Pointer und patchloses Pwning

🛠️ Abgedeckte Tools & Techniken

KategorieAbgedeckte Themen

I. 👋 Einführung (10 Min.) — Ryan & Aaron

  • Begrüßung und Vorstellung
  • Workshop-Überblick:
    • 🔍 Unser Fokus: EDR-Killing vs. Silencing — was ist der Unterschied, wer setzt diese Taktiken ein und warum?
    • 🧰 Vorschau auf Tools & Techniken
    • 🧪 Struktur:
      • Reale Tools verwenden und analysieren
      • Eigene weaponisierte Versionen schreiben
  • 👑 Grundregeln:
    • Mach mit, stell Fragen, bleib respektvoll, teile deine Gedanken!

II. 🧱 Umgebungs-Setup (25 Min.) — Aaron

Ziel: Bring dein persönliches Labor einsatzbereit.

  • 🔗 GitHub-Laboranweisungen
  • 🧪 Pluralsight-Labor: Kostenlose Konten einrichten
  • ✅ Laborzugriff verifizieren
  • 🛠️ Hilfe bei der Fehlerbehebung, falls nötig

III. 🧠 Einführung in OpenEDR (40 Min.) — Ryan

Ziel: Das EDR verstehen, das wir ins Visier nehmen werden.

  • Was ist OpenEDR? Warum wurde es ausgewählt? Alternativen?
  • 🧬 OpenEDR-Interna:
    • Protokollierungsverhalten
    • Erkennungsmöglichkeiten
  • 🧪 Einige Befehle ausführen → Logs analysieren

IV. 💣 EDR-Killing mit EDRSandBlast (20 Min.) — Ryan

Ziel: Ein reales EDR-Killer-Tool verwenden, das in Ransomware-Kampagnen vorkommt.

  • Überblick über EDRSandBlast
  • 👨‍💻 Code-Durchlauf in Visual Studio
  • 🔨 Es bauen
  • 🚀 Es ausführen:
    • Post-Exploit-Befehle ausführen → verifizieren, dass nichts protokolliert wird
  • 🩹 EDRSandBlast deaktivieren → sehen, wie die Logs wieder online kommen

V. 🕶️ Methoden zum Stummschalten von EDR (25 Min.) — Ryan

Ziel: EDR-Telemetrie deaktivieren, ohne den Agenten zu töten.

  • 📡 Silencing-Techniken:
    • Add-DnsClientNrptRule
    • Regisitry-Schlüssel GenericDNSServers
    • (Wenn Zeit bleibt) PendingFileRenameOperations
  • ✅ Verifizieren, dass der Agent "lebendig" bleibt, aber blind ist

☕ PAUSE (15 Min.)

Durchatmen. Strecken. Reflektieren, was du gerade diesem armen EDR angetan hast.


VI. 🔧 Einen EDR-Killer schreiben (45 Min.) — Aaron

Ziel: Erstelle deinen eigenen Killer mithilfe von BYOVD (Bring Your Own Vulnerable Driver)

  • 🔍 Durchlauf:
    • Vorbereitete Code-Snippets analysieren & bearbeiten
    • Live-Code-Erweiterung
    • Kompilieren & testen
  • 💀 Benutzerdefinierten Code verwenden, um OpenEDR zu zerstören
  • 🔬 Diskussion:
    • Leicht verfügbare Tools vs. DIY-Bypasses

VII. 🤫 Einen EDR-Silencer schreiben (45 Min.) — Aaron

Ziel: Das EDR per Code zum Schweigen bringen — nicht per Befehlen.

  • 🧠 Strategie:
    • API-Aufrufe verwenden, um Erkennung zu vermeiden
    • LOLBins durch rauscharme native Methoden ersetzen
  • 🛠️ Live-Labor:
    • Silencer-Code modifizieren und kompilieren
    • Gegen OpenEDR-Agenten testen
  • 🧩 Erkenntnisse:
    • Silencing auf Code-Ebene = längere Verweildauer

VIII. 🎤 Abschluss (15 Min.) — Aaron

  • 💬 Offene Diskussion & Q&A
  • 🧭 Was als Nächstes kommt für Aaron & Ryan
  • 👋 Verabschiedung & DEFCON-Liebe
  • 💀 #RansomwareSucks-Sticker und Kriegsgeschichten sind willkommen
Tool herunterladen
🧬 UmgehungInline-Hooking, API-Tracing, Userland-Stealth
🪓 EDR-Kill-KettenProzessinjektion, Thread-Hijacking, Prozess-Manipulation
🛡️ Agenten zum Schweigen bringenBlockieren von Telemetrie, Verzögern von Callbacks, Töten der Tenant-Kommunikation
🧱 BYOVDBenutzerdefinierte Treiber laden, Kernel-Manipulation, Stealth-Zugriff
🔬 RE + DevEDR-Binaries zerlegen, eigene Bypass-Toolkits schreiben