🛡️ Taller DEFCON: Poniendo a los EDR en su Lugar
💀 Matando y Silenciando Agentes EDR como un Adversario

🎯 Lo Que Harás
Cada estudiante recibirá su propio entorno de laboratorio para:
- 🔍 Investigar un agente EDR en vivo: descubrir sus hooks, registros y alcance
- ⚔️ Compilar e implementar asesinos de EDR utilizados por grupos de amenazas conocidos
- 🔕 Silenciar la ruta de comunicación agente-tenant (shhh...)
- 🧠 Hacer ingeniería inversa de comportamientos de herramientas en tiempo real
- 🛠️ Escribir código C/C++ personalizado para replicar técnicas de evasión
- 🧬 Construir tu propio asesino y silenciador de EDR—como un jefe
✔️ Laboratorios prácticos en tu propia VM alojada
✔️ Herramientas, muestras y emulador de EDR precargados
✔️ Ingeniería inversa y codificación en vivo guiadas por el instructor
✔️ Sin relleno. Solo matar.
💻 Requisitos
Asegúrate de estar listo con:
- ✅ Un navegador moderno (para el laboratorio alojado)
- ✅ Algo de conocimiento de C/C++ (o disposición para lanzarte)
- ✅ Pasión por el dolor, los punteros y el pwnage sin parches
🛠️ Herramientas y Técnicas Cubiertas
I. 👋 Introducción (10 min) — Ryan & Aaron
- Bienvenida e introducciones
- Resumen del taller:
- 🔍 Nuestro enfoque: Matar EDR vs. silenciarlo — ¿cuál es la diferencia, quién usa estas tácticas y por qué?
- 🧰 Vista previa de herramientas y técnicas
- 🧪 Estructura:
- Usar y analizar herramientas del mundo real
- Escribir tus propias versiones armadas
- 👑 Reglas básicas:
- ¡Participa, haz preguntas, sé respetuoso, comparte tus ideas!
II. 🧱 Configuración del Entorno (25 min) — Aaron
Objetivo: Deja tu laboratorio personal listo para la acción.
- 🔗 Instrucciones del laboratorio en GitHub
- 🧪 Pluralsight Lab: Configura cuentas gratuitas
- ✅ Verifica el acceso al laboratorio
- 🛠️ Ayuda para solucionar problemas si es necesario
III. 🧠 Introducción a OpenEDR (40 min) — Ryan
Objetivo: Entender el EDR que estaremos atacando.
- ¿Qué es OpenEDR? ¿Por qué fue seleccionado? ¿Alternativas?
- 🧬 Internals de OpenEDR:
- Comportamiento de registro (logging)
- Capacidades de detección
- 🧪 Ejecuta algunos comandos → Analiza los registros
IV. 💣 Matando EDR con EDRSandBlast (20 min) — Ryan
Objetivo: Usar una herramienta real de eliminación de EDR vista en campañas de ransomware.
- Resumen de EDRSandBlast
- 👨💻 Recorrido del código en Visual Studio
- 🔨 Compílalo
- 🚀 Ejecútalo:
- Ejecuta comandos post-explotación → verifica que no se registre nada
- 🩹 Desactiva EDRSandBlast → observa cómo vuelven los registros
V. 🕶️ Métodos para Silenciar EDR (25 min) — Ryan
Objetivo: Deshabilitar la telemetría del EDR sin matar al agente.
- 📡 Técnicas de silenciamiento:
Add-DnsClientNrptRule
- Clave de registro
GenericDNSServers
- (Si hay tiempo)
PendingFileRenameOperations
- ✅ Verifica que el agente siga "vivo" pero ciego
☕ DESCANSO (15 min)
Toma un respiro. Estírate. Reflexiona sobre lo que le acabas de hacer a ese pobre EDR.
VI. 🔧 Escribiendo un Asesino de EDR (45 min) — Aaron
Objetivo: Crea tu propio asesino usando BYOVD (Bring Your Own Vulnerable Driver)
- 🔍 Recorrido:
- Analiza y edita los fragmentos de código proporcionados
- Aumento de código en vivo
- Compila y prueba
- 💀 Usa código personalizado para destruir OpenEDR
- 🔬 Discusión:
- Herramientas fácilmente disponibles vs. bypasses hechos por uno mismo
VII. 🤫 Escribiendo un Silenciador de EDR (45 min) — Aaron
Objetivo: Silenciar el EDR mediante código, no comandos.
- 🧠 Estrategia:
- Usar llamadas a la API para evitar la detección
- Reemplazar LOLBins con métodos nativos de bajo ruido
- 🛠️ Laboratorio en vivo:
- Modifica y compila el código del silenciador
- Prueba contra el agente de OpenEDR
- 🧩 Conclusiones:
- Silenciamiento a nivel de código = mayor tiempo de permanencia
VIII. 🎤 Cierre (15 min) — Aaron
- 💬 Discusión abierta y preguntas y respuestas
- 🧭 Qué sigue para Aaron y Ryan
- 👋 Despedidas y amor a DEFCON
- 💀 Pegatinas de #RansomwareSucks e historias de guerra bienvenidas