Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
defcon33_silence_kill_edr — Matériel d'atelier pratique DEFCON pour tuer et réduire au silence les agents EDR : configuration du laboratoire, BYOVD, outils d'évasion personnalisés en C/C++ et rétro-ingénierie. | Kitploit
Outils/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
Escalade de PrivilègesRétro-ingénieriePost-ExploitationAnalyse de MalwareApprentissage et ÉducationRed TeamingDéveloppement de Charges UtilesAttaque AdversarialeLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

Matériel d'atelier pratique DEFCON pour tuer et réduire au silence les agents EDR : configuration du laboratoire, BYOVD, outils d'évasion personnalisés en C/C++ et rétro-ingénierie.

Voir le dépôt
346514il y a 1 anVérifié par Kitploit

🛡️ DEFCON Workshop : Remettre les EDR à leur place

💀 Tuer et faire taire les agents EDR comme un adversaire

banner

  • Setup

  • Kill d'EDR

  • Évitement d'EDR personnalisé

🎯 Ce que vous allez faire

Chaque étudiant disposera de son propre environnement de laboratoire pour :

  • 🔍 Investiguer un agent EDR live : découvrir ses hooks, ses journaux et sa portée
  • ⚔️ Compiler et déployer des kills d'EDR utilisés par des groupes de menace connus
  • 🔕 Couper le canal de communication agent-tenant (chut...)
  • 🧠 Rétro-ingénierie des comportements d'outils en temps réel
  • 🛠️ Écrire du code C/C++ personnalisé pour reproduire les techniques d'évitement
  • 🧬 Construire votre propre kill et silencieux d'EDR, comme un boss

👨‍💻 Format

✔️ Laboratoires pratiques dans votre propre VM hébergée
✔️ Outils, échantillons et émulateur EDR pré-chargés
✔️ Rétro-ingénierie et codage en direct animés par l'instructeur
✔️ Pas de remplissage. Que du kill.

💻 Prérequis

Assurez-vous d'être prêt avec :

  • ✅ Un navigateur moderne (pour le laboratoire hébergé)
  • ✅ Des connaissances en C/C++ (ou l'envie de vous lancer)
  • ✅ Une passion pour la douleur, les pointeurs et le pwnage sans patch

🛠️ Outils et techniques couverts

CatégorieSujets couverts

I. 👋 Introduction (10 min) — Ryan & Aaron

  • Accueil et présentations
  • Aperçu de l'atelier :
    • 🔍 Notre objectif : Kill d'EDR vs. silencieux — quelle est la différence, qui utilise ces tactiques, et pourquoi ?
    • 🧰 Aperçu des outils et techniques
    • 🧪 Structure :
      • Utiliser et analyser des outils du monde réel
      • Écrire vos propres versions armées
  • 👑 Règles de base :
    • Participez, posez des questions, restez respectueux, partagez vos idées !

II. 🧱 Configuration de l'environnement (25 min) — Aaron

Objectif : Préparez votre laboratoire personnel pour l'action.

  • 🔗 Instructions du laboratoire GitHub
  • 🧪 Pluralsight Lab : création de comptes gratuits
  • ✅ Vérifier l'accès au laboratoire
  • 🛠️ Aide au dépannage si nécessaire

III. 🧠 Introduction à OpenEDR (40 min) — Ryan

Objectif : Comprendre l'EDR que nous allons cibler.

  • Qu'est-ce que OpenEDR ? Pourquoi a-t-il été choisi ? Alternatives ?
  • 🧬 Fonctionnement interne d'OpenEDR :
    • Comportement de journalisation
    • Capacités de détection
  • 🧪 Exécuter quelques commandes → Analyser les journaux

IV. 💣 Kill d'EDR avec EDRSandBlast (20 min) — Ryan

Objectif : Utiliser un outil de kill d'EDR du monde réel observé dans des campagnes de ransomware.

  • Aperçu d'EDRSandBlast
  • 👨‍💻 Explication du code dans Visual Studio
  • 🔨 Le compiler
  • 🚀 L'exécuter :
    • Lancer des commandes post-exploitation → vérifier que rien n'est journalisé
  • 🩹 Désactiver EDRSandBlast → voir les journaux revenir en ligne

V. 🕶️ Méthodes de silencieux d'EDR (25 min) — Ryan

Objectif : Désactiver la télémétrie de l'EDR sans tuer l'agent.

  • 📡 Techniques de silencieux :
    • Add-DnsClientNrptRule
    • Clé de registre GenericDNSServers
    • (Si le temps le permet) PendingFileRenameOperations
  • ✅ Vérifier que l'agent reste « vivant » mais aveugle

☕ PAUSE (15 min)

Respirez. Étirez-vous. Réfléchissez à ce que vous venez de faire à ce pauvre EDR.


VI. 🔧 Écrire un kill d'EDR (45 min) — Aaron

Objectif : Créer votre propre kill à l'aide de BYOVD (Bring Your Own Vulnerable Driver)

  • 🔍 Explication pas à pas :
    • Analyser et modifier les extraits de code fournis
    • Augmentation de code en direct
    • Compiler et tester
  • 💀 Utiliser du code personnalisé pour détruire OpenEDR
  • 🔬 Discussion :
    • Outils disponibles prêts à l'emploi vs. bypass maison

VII. 🤫 Écrire un silencieux d'EDR (45 min) — Aaron

Objectif : Faire taire l'EDR via du code — pas des commandes.

  • 🧠 Stratégie :
    • Utiliser des appels API pour éviter la détection
    • Remplacer les LOLBins par des méthodes natives à faible bruit
  • 🛠️ Laboratoire live :
    • Modifier et compiler le code du silencieux
    • Tester contre l'agent OpenEDR
  • 🧩 À retenir :
    • Le silencieux au niveau du code = temps de résidence plus long

VIII. 🎤 Conclusion (15 min) — Aaron

  • 💬 Discussion ouverte et Q&R
  • 🧭 La suite pour Aaron & Ryan
  • 👋 Au revoir et love DEFCON
  • 💀 Autocollants #RansomwareSucks et histoires de guerre bienvenues
Télécharger l’outil
🧬 ÉvitementHooking inline, traçage d'API, furtivité en espace utilisateur
🪓 Chaînes de kill EDRInjection de processus, détournement de threads, altération de processus
🛡️ Silencieux d'agentsBlocage de la télémétrie, blocage des callbacks, coupure de la comm. tenant
🧱 BYOVDChargement de pilotes personnalisés, altération du noyau, accès furtif
🔬 RE + DevDissection de binaires EDR, écriture de vos propres boîtes à outils de bypass