Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
defcon33_silence_kill_edr — Materiales del taller práctico de DEFCON para eliminar y silenciar agentes EDR: configuración del laboratorio, BYOVD, herramientas personalizadas de evasión en C/C++ e ingeniería inversa. | Kitploit
Herramientas/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
Escalada de PrivilegiosIngeniería InversaPost-ExplotaciónAnálisis de MalwareAprendizaje y EducaciónRed TeamingDesarrollo de PayloadsAtaque AdversarioLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

Materiales del taller práctico de DEFCON para eliminar y silenciar agentes EDR: configuración del laboratorio, BYOVD, herramientas personalizadas de evasión en C/C++ e ingeniería inversa.

Ver Repositorio
346514hace 1 añoRevisado por Kitploit

🛡️ Taller DEFCON: Poniendo a los EDR en su Lugar

💀 Matando y Silenciando Agentes EDR como un Adversario

banner

  • Configuración

  • Matando EDR

  • Evasion de EDR Personalizada

🎯 Lo Que Harás

Cada estudiante recibirá su propio entorno de laboratorio para:

  • 🔍 Investigar un agente EDR en vivo: descubrir sus hooks, registros y alcance
  • ⚔️ Compilar e implementar asesinos de EDR utilizados por grupos de amenazas conocidos
  • 🔕 Silenciar la ruta de comunicación agente-tenant (shhh...)
  • 🧠 Hacer ingeniería inversa de comportamientos de herramientas en tiempo real
  • 🛠️ Escribir código C/C++ personalizado para replicar técnicas de evasión
  • 🧬 Construir tu propio asesino y silenciador de EDR—como un jefe

👨‍💻 Formato

✔️ Laboratorios prácticos en tu propia VM alojada
✔️ Herramientas, muestras y emulador de EDR precargados
✔️ Ingeniería inversa y codificación en vivo guiadas por el instructor
✔️ Sin relleno. Solo matar.

💻 Requisitos

Asegúrate de estar listo con:

  • ✅ Un navegador moderno (para el laboratorio alojado)
  • ✅ Algo de conocimiento de C/C++ (o disposición para lanzarte)
  • ✅ Pasión por el dolor, los punteros y el pwnage sin parches

🛠️ Herramientas y Técnicas Cubiertas

Categoría

I. 👋 Introducción (10 min) — Ryan & Aaron

  • Bienvenida e introducciones
  • Resumen del taller:
    • 🔍 Nuestro enfoque: Matar EDR vs. silenciarlo — ¿cuál es la diferencia, quién usa estas tácticas y por qué?
    • 🧰 Vista previa de herramientas y técnicas
    • 🧪 Estructura:
      • Usar y analizar herramientas del mundo real
      • Escribir tus propias versiones armadas
  • 👑 Reglas básicas:
    • ¡Participa, haz preguntas, sé respetuoso, comparte tus ideas!

II. 🧱 Configuración del Entorno (25 min) — Aaron

Objetivo: Deja tu laboratorio personal listo para la acción.

  • 🔗 Instrucciones del laboratorio en GitHub
  • 🧪 Pluralsight Lab: Configura cuentas gratuitas
  • ✅ Verifica el acceso al laboratorio
  • 🛠️ Ayuda para solucionar problemas si es necesario

III. 🧠 Introducción a OpenEDR (40 min) — Ryan

Objetivo: Entender el EDR que estaremos atacando.

  • ¿Qué es OpenEDR? ¿Por qué fue seleccionado? ¿Alternativas?
  • 🧬 Internals de OpenEDR:
    • Comportamiento de registro (logging)
    • Capacidades de detección
  • 🧪 Ejecuta algunos comandos → Analiza los registros

IV. 💣 Matando EDR con EDRSandBlast (20 min) — Ryan

Objetivo: Usar una herramienta real de eliminación de EDR vista en campañas de ransomware.

  • Resumen de EDRSandBlast
  • 👨‍💻 Recorrido del código en Visual Studio
  • 🔨 Compílalo
  • 🚀 Ejecútalo:
    • Ejecuta comandos post-explotación → verifica que no se registre nada
  • 🩹 Desactiva EDRSandBlast → observa cómo vuelven los registros

V. 🕶️ Métodos para Silenciar EDR (25 min) — Ryan

Objetivo: Deshabilitar la telemetría del EDR sin matar al agente.

  • 📡 Técnicas de silenciamiento:
    • Add-DnsClientNrptRule
    • Clave de registro GenericDNSServers
    • (Si hay tiempo) PendingFileRenameOperations
  • ✅ Verifica que el agente siga "vivo" pero ciego

☕ DESCANSO (15 min)

Toma un respiro. Estírate. Reflexiona sobre lo que le acabas de hacer a ese pobre EDR.


VI. 🔧 Escribiendo un Asesino de EDR (45 min) — Aaron

Objetivo: Crea tu propio asesino usando BYOVD (Bring Your Own Vulnerable Driver)

  • 🔍 Recorrido:
    • Analiza y edita los fragmentos de código proporcionados
    • Aumento de código en vivo
    • Compila y prueba
  • 💀 Usa código personalizado para destruir OpenEDR
  • 🔬 Discusión:
    • Herramientas fácilmente disponibles vs. bypasses hechos por uno mismo

VII. 🤫 Escribiendo un Silenciador de EDR (45 min) — Aaron

Objetivo: Silenciar el EDR mediante código, no comandos.

  • 🧠 Estrategia:
    • Usar llamadas a la API para evitar la detección
    • Reemplazar LOLBins con métodos nativos de bajo ruido
  • 🛠️ Laboratorio en vivo:
    • Modifica y compila el código del silenciador
    • Prueba contra el agente de OpenEDR
  • 🧩 Conclusiones:
    • Silenciamiento a nivel de código = mayor tiempo de permanencia

VIII. 🎤 Cierre (15 min) — Aaron

  • 💬 Discusión abierta y preguntas y respuestas
  • 🧭 Qué sigue para Aaron y Ryan
  • 👋 Despedidas y amor a DEFCON
  • 💀 Pegatinas de #RansomwareSucks e historias de guerra bienvenidas
Descargar herramienta
Temas Cubiertos
🧬 EvasiónHooking en línea, trazado de API, sigilo en userland
🪓 Cadenas de Kill de EDRInyección de procesos, secuestro de hilos, manipulación de procesos
🛡️ Silenciando AgentesBloqueo de telemetría, retraso de callbacks, kill de comunicaciones al tenant
🧱 BYOVDCarga de drivers personalizados, manipulación del kernel, acceso sigiloso
🔬 RE + DevDiseccionando binarios de EDR, escribiendo tus propios conjuntos de herramientas de bypass