
Referencias de configuración de entorno de laboratorio AV/EDR para ayudar en el desarrollo de malware.
Tomado inicialmente del Discord de Maldev Academy y se añadieron más recursos.
Notas de Notion: https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Un ejemplo de cosas que se pueden usar para emular ciertas características que tienen los EDR de pago:
SACL - sysmon
HOOKS
Detección de syscalls manuales desde el modo usuario
PROCESS/PESCAN
Proveedor AMSI
Proveedores/Consumidores de ETW-TI/ETW -
KERNEL CALLBACKS -
Capa: escaneo de capacidades
Rastrear llamadas a API - TinyTracer
Recopilar telemetría de Windows para Maldev
Pruebas gratuitas de productos EDR/AV
EDR de código abierto
Comparación de EDR de código abierto por @dobin

Escáneres de eventos de carga de imágenes
Escáneres de memoria de procesos
Evasión de detección por firmas