🛡️ DEFCON Workshop : Remettre les EDR à leur place
💀 Tuer et faire taire les agents EDR comme un adversaire

🎯 Ce que vous allez faire
Chaque étudiant disposera de son propre environnement de laboratoire pour :
- 🔍 Investiguer un agent EDR live : découvrir ses hooks, ses journaux et sa portée
- ⚔️ Compiler et déployer des kills d'EDR utilisés par des groupes de menace connus
- 🔕 Couper le canal de communication agent-tenant (chut...)
- 🧠 Rétro-ingénierie des comportements d'outils en temps réel
- 🛠️ Écrire du code C/C++ personnalisé pour reproduire les techniques d'évitement
- 🧬 Construire votre propre kill et silencieux d'EDR, comme un boss
✔️ Laboratoires pratiques dans votre propre VM hébergée
✔️ Outils, échantillons et émulateur EDR pré-chargés
✔️ Rétro-ingénierie et codage en direct animés par l'instructeur
✔️ Pas de remplissage. Que du kill.
💻 Prérequis
Assurez-vous d'être prêt avec :
- ✅ Un navigateur moderne (pour le laboratoire hébergé)
- ✅ Des connaissances en C/C++ (ou l'envie de vous lancer)
- ✅ Une passion pour la douleur, les pointeurs et le pwnage sans patch
🛠️ Outils et techniques couverts
I. 👋 Introduction (10 min) — Ryan & Aaron
- Accueil et présentations
- Aperçu de l'atelier :
- 🔍 Notre objectif : Kill d'EDR vs. silencieux — quelle est la différence, qui utilise ces tactiques, et pourquoi ?
- 🧰 Aperçu des outils et techniques
- 🧪 Structure :
- Utiliser et analyser des outils du monde réel
- Écrire vos propres versions armées
- 👑 Règles de base :
- Participez, posez des questions, restez respectueux, partagez vos idées !
II. 🧱 Configuration de l'environnement (25 min) — Aaron
Objectif : Préparez votre laboratoire personnel pour l'action.
- 🔗 Instructions du laboratoire GitHub
- 🧪 Pluralsight Lab : création de comptes gratuits
- ✅ Vérifier l'accès au laboratoire
- 🛠️ Aide au dépannage si nécessaire
III. 🧠 Introduction à OpenEDR (40 min) — Ryan
Objectif : Comprendre l'EDR que nous allons cibler.
- Qu'est-ce que OpenEDR ? Pourquoi a-t-il été choisi ? Alternatives ?
- 🧬 Fonctionnement interne d'OpenEDR :
- Comportement de journalisation
- Capacités de détection
- 🧪 Exécuter quelques commandes → Analyser les journaux
IV. 💣 Kill d'EDR avec EDRSandBlast (20 min) — Ryan
Objectif : Utiliser un outil de kill d'EDR du monde réel observé dans des campagnes de ransomware.
- Aperçu d'EDRSandBlast
- 👨💻 Explication du code dans Visual Studio
- 🔨 Le compiler
- 🚀 L'exécuter :
- Lancer des commandes post-exploitation → vérifier que rien n'est journalisé
- 🩹 Désactiver EDRSandBlast → voir les journaux revenir en ligne
V. 🕶️ Méthodes de silencieux d'EDR (25 min) — Ryan
Objectif : Désactiver la télémétrie de l'EDR sans tuer l'agent.
- 📡 Techniques de silencieux :
Add-DnsClientNrptRule
- Clé de registre
GenericDNSServers
- (Si le temps le permet)
PendingFileRenameOperations
- ✅ Vérifier que l'agent reste « vivant » mais aveugle
☕ PAUSE (15 min)
Respirez. Étirez-vous. Réfléchissez à ce que vous venez de faire à ce pauvre EDR.
VI. 🔧 Écrire un kill d'EDR (45 min) — Aaron
Objectif : Créer votre propre kill à l'aide de BYOVD (Bring Your Own Vulnerable Driver)
- 🔍 Explication pas à pas :
- Analyser et modifier les extraits de code fournis
- Augmentation de code en direct
- Compiler et tester
- 💀 Utiliser du code personnalisé pour détruire OpenEDR
- 🔬 Discussion :
- Outils disponibles prêts à l'emploi vs. bypass maison
VII. 🤫 Écrire un silencieux d'EDR (45 min) — Aaron
Objectif : Faire taire l'EDR via du code — pas des commandes.
- 🧠 Stratégie :
- Utiliser des appels API pour éviter la détection
- Remplacer les LOLBins par des méthodes natives à faible bruit
- 🛠️ Laboratoire live :
- Modifier et compiler le code du silencieux
- Tester contre l'agent OpenEDR
- 🧩 À retenir :
- Le silencieux au niveau du code = temps de résidence plus long
VIII. 🎤 Conclusion (15 min) — Aaron
- 💬 Discussion ouverte et Q&R
- 🧭 La suite pour Aaron & Ryan
- 👋 Au revoir et love DEFCON
- 💀 Autocollants #RansomwareSucks et histoires de guerre bienvenues