
NORM (Normal EDR) è un progetto di ricerca sperimentale EDR in modalità kernel incentrato sul rilevamento spiegabile piuttosto che sul blocco silenzioso.
Invece di assegnare punteggi o terminare processi, NORM risponde a una sola domanda:
Perché questo binario sembra sospetto?
Questo progetto è costruito passo dopo passo in pubblico come un percorso di apprendimento e ricerca su come gli EDR moderni ragionano sul comportamento.
Questa versione introduce una routine di scansione della memoria in grado di rilevare un comune pattern di esecuzione in memoria utilizzato da molti campioni di malware generici.
Il driver ora enumera le regioni di memoria dei processi e identifica la memoria sospetta con le seguenti caratteristiche:
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READQuesto pattern si osserva comunemente quando lo shellcode viene scritto in memoria e successivamente marcato come eseguibile.
Il driver esegue i seguenti passaggi:
KeStackAttachProcess.ZwQueryVirtualMemory.[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE
Invece, NORM produce avvisi kernel chiari e leggibili dall'uomo come:
NORM è un driver in modalità kernel e richiede un ambiente di laboratorio dedicato.
Una guida completa che copre:
è disponibile qui:
📺 Come Compilare ed Eseguire NORM (Configurazione del Laboratorio Kernel)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8
I passaggi di compilazione scritti sono volutamente omessi per mantenere la documentazione allineata con la serie video.
Questo progetto è:
Non pronto per la produzione. Non distribuirlo su sistemi reali.
Se trovi utile questo progetto e vuoi sostenere lo sviluppo continuo, puoi aiutarmi offrendomi un caffè.
Il tuo supporto aiuta a coprire:
👉 Sostienimi su Buy Me a Coffee
Leggi le mie sfide e gli approfondimenti tecnici sul mio blog: rootfu.in.