
Referencias de configuración de entorno de laboratorio AV/EDR para ayudar en el desarrollo de malware.
Tomado inicialmente del Discord de Maldev Academy y se añadieron más recursos.
Notas de Notion: https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Un ejemplo de cosas que se pueden usar para emular ciertas características que tienen los EDR de pago:
SACL - sysmon
HOOKS
Detección de syscalls manuales desde el modo usuario
PROCESS/PESCAN
Proveedor AMSI
Proveedores/Consumidores de ETW-TI/ETW -
KERNEL CALLBACKS -
Capa: escaneo de capacidades
Rastrear llamadas a API - TinyTracer
Recopilar telemetría de Windows para Maldev
Pruebas gratuitas de productos EDR/AV
EDR de código abierto
Comparación de EDR de código abierto por @dobin

Escáneres de eventos de carga de imágenes
Escáneres de memoria de procesos
Evasión de detección por firmas
Aspectos internos de EDR
Aspectos internos de EDR / Charlas sobre su funcionamiento
Telemetría de EDR - Varias telemetrías de EDR : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
Listas de hooks de EDR : https://github.com/Mr-Un1k0d3r/EDRs
Polonium: una herramienta del curso Modern Initial Access and Evasion Tactics de Binary-Offensive (@mariuszbit). https://github.com/sponsors/mgeeky
Telemetría de hooks de EDR
Cuadrante Mágico de Gartner para plataformas EDR
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>