
Proyecto experimental de investigación de EDR en modo kernel enfocado en la detección explicable de patrones sospechosos de ejecución en memoria, generando alertas legibles para humanos en lugar de puntuaciones opacas o bloqueos.
NORM (Normal EDR) es un proyecto experimental de investigación de EDR en modo kernel centrado en la detección explicable en lugar del bloqueo silencioso.
En lugar de asignar puntuaciones o eliminar procesos, NORM responde a una pregunta:
¿Por qué este binario parece sospechoso?
Este proyecto se construye paso a paso en público como un viaje de aprendizaje e investigación sobre cómo los EDR modernos razonan sobre el comportamiento.
Esta versión introduce una rutina de escaneo de memoria capaz de detectar un patrón común de ejecución en memoria utilizado por muchas muestras de malware comerciales.
El controlador ahora enumera las regiones de memoria de los procesos e identifica la memoria sospechosa con las siguientes características:
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READEste patrón se observa comúnmente cuando se escribe shellcode en la memoria y luego se marca como ejecutable.
El controlador realiza los siguientes pasos:
KeStackAttachProcess.ZwQueryVirtualMemory.[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE
En cambio, NORM produce alertas de kernel claras y legibles por humanos, como:
NORM es un controlador en modo kernel y requiere un entorno de laboratorio dedicado.
Un tutorial completo que cubre:
está disponible aquí:
📺 Cómo compilar y ejecutar NORM (Configuración del laboratorio del kernel)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8
Los pasos de compilación escritos se omiten intencionalmente para mantener la documentación sincronizada con la serie de videos.
Este proyecto es:
No está listo para producción. No lo implemente en sistemas reales.
Si encuentra útil este proyecto y desea apoyar el desarrollo continuo, puede ayudar invitándome a un café.
Su apoyo ayuda a cubrir:
Lea sobre mis desafíos y conocimientos técnicos en mi blog: rootfu.in.