
Riferimenti per la configurazione di ambienti di laboratorio AV/EDR per aiutare nello sviluppo di Malware
Originariamente tratto da Maldev Academy Discord e ampliato con ulteriori risorse.
Note Notion : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Un esempio di elementi che possono essere usati per emulare alcune funzionalità degli EDR a pagamento:
SACL - sysmon
HOOKS
Rilevamento delle syscall manuali da user-mode
PROCESS/PESCAN
Provider AMSI
ETW-TI/ETW Provider/Consumer -
KERNEL CALLBACKS -
Capa - scansione delle capabilities
Traccia le chiamate API - TinyTracer
Raccolta della telemetria di Windows per Maldev
Prove gratuite dei prodotti EDR/AV
EDR open source
Confronto tra EDR open source di @dobin

Scanner degli eventi di caricamento delle immagini
Scanner della memoria dei processi
Bypass del rilevamento delle firme
Internals degli EDR
Talk su Internals / Funzionamento degli EDR
Telemetria EDR - Varie telemetrie EDR : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
Liste degli hook EDR : https://github.com/Mr-Un1k0d3r/EDRs
Polonium : uno strumento del corso Modern Initial Access and Evasion Tactics di Binary-Offensive (@mariuszbit). https://github.com/sponsors/mgeeky
Telemetria degli hook EDR
Quadrante Magico di Gartner per le piattaforme EDR
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>