
NORM (Normal EDR) est un projet de recherche expérimental EDR en mode noyau axé sur la détection explicable plutôt que sur le blocage silencieux.
Au lieu d'attribuer des scores ou de tuer des processus, NORM répond à une question :
Pourquoi ce binaire semble-t-il suspect ?
Ce projet est construit étape par étape en public comme un parcours d'apprentissage et de recherche sur la façon dont les EDR modernes raisonnent sur le comportement.
Cette version introduit une routine d'analyse mémoire capable de détecter un modèle courant d'exécution en mémoire utilisé par de nombreux échantillons de logiciels malveillants courants.
Le pilote énumère désormais les régions mémoire des processus et identifie la mémoire suspecte avec les caractéristiques suivantes :
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READCe modèle est couramment observé lorsque du shellcode est écrit en mémoire puis marqué comme exécutable.
Le pilote effectue les étapes suivantes :
KeStackAttachProcess.ZwQueryVirtualMemory.[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE
Au lieu de cela, NORM produit des alertes noyau claires et lisibles par l'humain telles que :
[ALERT] PID 4120
AllocationProtect: RW
Protect: RX
Type: PRIVATE
NORM est un pilote en mode noyau et nécessite un environnement de laboratoire dédié.
Une procédure complète couvrant :
est disponible ici :
📺 Comment compiler et exécuter NORM (configuration du laboratoire noyau)
👉 YouTube : https://www.youtube.com/watch?v=8NHgK_OSKj8
Les étapes de compilation écrites sont volontairement omises pour garder la documentation en phase avec la série vidéo.
Ce projet est :
Pas prêt pour la production. Ne pas déployer sur des systèmes réels.
Si vous trouvez ce projet utile et que vous souhaitez soutenir son développement continu, vous pouvez m'aider en m'offrant un café.
Votre soutien aide à couvrir :
👉 Soutenez-moi sur Buy Me a Coffee
Lisez mes défis et mes réflexions techniques sur mon blog : rootfu.in.