
Riferimenti per la configurazione di ambienti di laboratorio AV/EDR per aiutare nello sviluppo di Malware
Originariamente tratto da Maldev Academy Discord e ampliato con ulteriori risorse.
Note Notion : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Un esempio di elementi che possono essere usati per emulare alcune funzionalità degli EDR a pagamento:
SACL - sysmon
HOOKS
Rilevamento delle syscall manuali da user-mode
PROCESS/PESCAN
Provider AMSI
ETW-TI/ETW Provider/Consumer -
KERNEL CALLBACKS -
Capa - scansione delle capabilities
Traccia le chiamate API - TinyTracer
Raccolta della telemetria di Windows per Maldev
Prove gratuite dei prodotti EDR/AV
EDR open source
Confronto tra EDR open source di @dobin

Scanner degli eventi di caricamento delle immagini
Scanner della memoria dei processi
Bypass del rilevamento delle firme