Références pour la mise en place d'un environnement de laboratoire AV/EDR pour aider au développement de malware
Initialement tiré du Discord de Maldev Academy et enrichi de ressources supplémentaires.
Notes Notion : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Un exemple d'éléments pouvant être utilisés pour émuler certaines fonctionnalités offertes par les EDR payants :
SACL - sysmon
HOOKS
Détection des syscalls manuels depuis le mode utilisateur
PROCESS/PESCAN
Fournisseur AMSI
ETW-TI/ETW Fournisseurs/Consommateurs -
CALLBACKS NOYAU -
Capa - Analyse des capacités
Tracer les appels API - TinyTracer
Collecter la télémétrie Windows pour le Maldev
Produits EDR/AV en essai gratuit
EDR open source
Comparaison des EDR open source par @dobin

Analyseurs d'événements de chargement d'images
Analyseurs de mémoire de processus
Contournement de la détection par signatures
Fonctionnement interne des EDR
Conférences sur le fonctionnement interne / le fonctionnement des EDR
Télémétrie EDR - diverses télémétries EDR : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
Listes des hooks EDR : https://github.com/Mr-Un1k0d3r/EDRs
Polonium : un outil du cours Modern Initial Access and Evasion Tactics de Binary-Offensive (@mariuszbit). https://github.com/sponsors/mgeeky
Télémétrie des hooks EDR
Magic Quadrant de Gartner pour les plateformes EDR
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>