🛡️ DEFCON कार्यशाला: EDRs को उनकी जगह पर रखना
💀 EDR एजेंटों को एक प्रतिद्वंद्वी की तरह मारना और चुप कराना

🎯 आप क्या करेंगे
प्रत्येक छात्र को अपना स्वयं का लैब वातावरण प्रदान किया जाएगा:
- 🔍 लाइव EDR एजेंट की जाँच करें: उसके हुक, लॉग और पहुँच का पता लगाएं
- ⚔️ ज्ञात थ्रेट ग्रुप्स द्वारा उपयोग किए जाने वाले EDR किलर को कंपाइल और डिप्लॉय करें
- 🔕 एजेंट-से-टेनेंट संचार पथ को चुप कराएं (श्श्श...)
- 🧠 वास्तविक समय में टूल व्यवहार को रिवर्स इंजीनियर करें
- 🛠️ एवेज़न तकनीकों को दोहराने के लिए कस्टम C/C++ कोड लिखें
- 🧬 अपना खुद का EDR किलर और साइलेंसर बनाएं—बॉस की तरह
👨💻 प्रारूप
✔️ आपके अपने होस्टेड VM में हैंड्स-ऑन लैब्स
✔️ प्री-लोडेड टूल्स, सैंपल और EDR इम्यूलेटर
✔️ प्रशिक्षक-नेतृत्व वाला रिवर्स इंजीनियरिंग और लाइव कोडिंग
✔️ कोई फालतू सामग्री नहीं। बस किलिंग।
💻 आवश्यकताएँ
सुनिश्चित करें कि आप तैयार हैं:
- ✅ एक आधुनिक ब्राउज़र (होस्टेड लैब के लिए)
- ✅ C/C++ का कुछ ज्ञान (या सीखने की इच्छा)
- ✅ दर्द, पॉइंटर्स और पैचलेस प्नेज के प्रति जुनून
🛠️ कवर किए गए टूल और तकनीकें
| वर्ग | कवर किए गए विषय |
|---|
| 🧬 एवेज़न | इनलाइन हुकिंग, API ट्रेसिंग, यूज़रलैंड स्टील्थ |
I. 👋 परिचय (10 मिनट) — Ryan और Aaron
- स्वागत और परिचय
- कार्यशाला अवलोकन:
- 🔍 हमारा फोकस: EDR किलिंग बनाम साइलेंसिंग — क्या अंतर है, इन रणनीतियों का उपयोग कौन करता है, और क्यों?
- 🧰 टूल और तकनीकों की झलक
- 🧪 संरचना:
- वास्तविक दुनिया के टूल्स का उपयोग और विश्लेषण करें
- अपने स्वयं के वेपनाइज़्ड संस्करण लिखें
- 👑 मूल नियम:
- भाग लें, प्रश्न पूछें, सम्मान बनाए रखें, विचार साझा करें!
II. 🧱 पर्यावरण सेटअप (25 मिनट) — Aaron
लक्ष्य: अपनी व्यक्तिगत लैब को कार्रवाई के लिए तैयार करें।
- 🔗 GitHub लैब निर्देश
- 🧪 Pluralsight लैब: मुफ्त खाते सेट अप करें
- ✅ लैब एक्सेस सत्यापित करें
- 🛠️ आवश्यकता पड़ने पर समस्या निवारण सहायता
III. 🧠 OpenEDR का परिचय (40 मिनट) — Ryan
लक्ष्य: उस EDR को समझें जिसे हम लक्षित करेंगे।
- OpenEDR क्या है? इसे क्यों चुना गया? विकल्प क्या हैं?
- 🧬 OpenEDR इंटर्नल्स:
- लॉगिंग व्यवहार
- डिटेक्शन क्षमताएँ
- 🧪 कुछ कमांड चलाएं → लॉग का विश्लेषण करें
IV. 💣 EDRSandBlast के साथ EDR किलिंग (20 मिनट) — Ryan
लक्ष्य: रैनसमवेयर अभियानों में देखे गए एक वास्तविक दुनिया के EDR किलर टूल का उपयोग करें।
- EDRSandBlast का अवलोकन
- 👨💻 Visual Studio में कोड वॉकथ्रू
- 🔨 इसे बनाएं
- 🚀 इसे निष्पादित करें:
- पोस्ट-एक्सप्लॉइट कमांड चलाएं → सत्यापित करें कि कुछ भी लॉग नहीं हुआ है
- 🩹 EDRSandBlast को अक्षम करें → लॉग को वापस ऑनलाइन आते देखें
V. 🕶️ EDR साइलेंसिंग विधियाँ (25 मिनट) — Ryan
लक्ष्य: एजेंट को मारे बिना EDR टेलीमेट्री अक्षम करें।
- 📡 साइलेंसिंग तकनीकें:
Add-DnsClientNrptRule
GenericDNSServers रजिस्ट्री कुंजी
- (यदि समय हो)
PendingFileRenameOperations
- ✅ सत्यापित करें कि एजेंट "जीवित" लेकिन अंधा बना रहे
☕ ब्रेक (15 मिनट)
साँस लें। स्ट्रेच करें। इस बात पर विचार करें कि आपने उस गरीब EDR के साथ अभी क्या किया है।
VI. 🔧 EDR किलर लिखना (45 मिनट) — Aaron
लक्ष्य: BYOVD (अपना स्वयं का कमजोर ड्राइवर लाएं) का उपयोग करके अपना खुद का किलर बनाएं
- 🔍 वॉकथ्रू:
- पहले से प्रदान किए गए कोड स्निपेट्स का विश्लेषण और संपादन
- लाइव कोड वर्धन
- कंपाइल और परीक्षण
- 💀 OpenEDR को नष्ट करने के लिए कस्टम कोड का उपयोग करें
- 🔬 चर्चा:
- आसानी से उपलब्ध टूल्स बनाम DIY बायपास
VII. 🤫 EDR साइलेंसर लिखना (45 मिनट) — Aaron
लक्ष्य: कोड के माध्यम से EDR को शांत करें — कमांड से नहीं।
- 🧠 रणनीति:
- डिटेक्शन से बचने के लिए API कॉल का उपयोग करें
- LOLBins को कम-शोर वाले नेटिव तरीकों से बदलें
- 🛠️ लाइव लैब:
- साइलेंसर कोड को संशोधित और कंपाइल करें
- OpenEDR एजेंट के विरुद्ध परीक्षण करें
- 🧩 मुख्य निष्कर्ष:
- कोड-स्तरीय साइलेंसिंग = लंबा ड्वेल टाइम
VIII. 🎤 समापन (15 मिनट) — Aaron
- 💬 खुली चर्चा और प्रश्नोत्तर
- 🧭 Aaron और Ryan के लिए आगे क्या
- 👋 अलविदा और DEFCON प्यार
- 💀 #RansomwareSucks स्टिकर और युद्ध कहानियों का स्वागत है