🛡️ DEFCON Workshop: Mettere gli EDR al loro posto
💀 Uccidere e silenziare gli agenti EDR come un avversario

🎯 Cosa farai
Ogni studente riceverà un proprio ambiente di laboratorio per:
- 🔍 Investigare un agente EDR live: scoprire i suoi hook, i log e la sua portata
- ⚔️ Compilare e distribuire killer EDR usati da noti gruppi di minaccia
- 🔕 Silenziare il percorso di comunicazione agente-tenant (shhh...)
- 🧠 Fare reverse engineering dei comportamenti degli strumenti in tempo reale
- 🛠️ Scrivere codice C/C++ personalizzato per replicare le tecniche di evasione
- 🧬 Costruire il proprio EDR killer e silencer—da vero boss
✔️ Laboratori pratici nella tua VM ospitata
✔️ Strumenti, campioni ed emulatore EDR precaricati
✔️ Reverse engineering guidato dall'istruttore e codifica dal vivo
✔️ Niente fronzoli. Solo killin’.
💻 Requisiti
Assicurati di essere pronto con:
- ✅ Un browser moderno (per il laboratorio ospitato)
- ✅ Una certa conoscenza di C/C++ (o la volontà di buttarti)
- ✅ Passione per il dolore, i puntatori e il pwnage senza patch
🛠️ Strumenti e tecniche trattati
I. 👋 Introduzione (10 min) — Ryan & Aaron
- Benvenuto e presentazioni
- Panoramica del workshop:
- 🔍 Il nostro focus: uccisione vs. silenziamento degli EDR — qual è la differenza, chi usa queste tattiche e perché?
- 🧰 Anteprima di strumenti e tecniche
- 🧪 Struttura:
- Usare e analizzare strumenti reali
- Scrivere le proprie versioni weaponizzate
- 👑 Regole di base:
- Partecipa, fai domande, sii rispettoso, condividi idee!
II. 🧱 Configurazione dell'ambiente (25 min) — Aaron
Obiettivo: Prepara il tuo laboratorio personale per l'azione.
- 🔗 Istruzioni del laboratorio su GitHub
- 🧪 Pluralsight Lab: crea account gratuiti
- ✅ Verifica l'accesso al laboratorio
- 🛠️ Aiuto per la risoluzione dei problemi se necessario
III. 🧠 Introduzione a OpenEDR (40 min) — Ryan
Obiettivo: Comprendere l'EDR che prenderemo di mira.
- Cos'è OpenEDR? Perché è stato scelto? Alternative?
- 🧬 Il funzionamento interno di OpenEDR:
- Comportamento di logging
- Capacità di rilevamento
- 🧪 Esegui alcuni comandi → Analizza i log
IV. 💣 Uccisione degli EDR con EDRSandBlast (20 min) — Ryan
Obiettivo: Usare uno strumento EDR killer reale, visto nelle campagne ransomware.
- Panoramica di EDRSandBlast
- 👨💻 Analisi del codice in Visual Studio
- 🔨 Compilalo
- 🚀 Eseguilo:
- Esegui comandi post-exploit → verifica che non venga registrato nulla
- 🩹 Disattiva EDRSandBlast → vedi i log tornare online
V. 🕶️ Metodi di silenziamento degli EDR (25 min) — Ryan
Obiettivo: Disabilitare la telemetria dell'EDR senza uccidere l'agente.
- 📡 Tecniche di silenziamento:
Add-DnsClientNrptRule
- Chiave di registro
GenericDNSServers
- (Se c'è tempo)
PendingFileRenameOperations
- ✅ Verifica che l'agente resti "vivo" ma cieco
☕ PAUSA (15 min)
Riprendi fiato. Fai stretching. Rifletti su ciò che hai appena fatto a quel povero EDR.
VI. 🔧 Scrivere un EDR killer (45 min) — Aaron
Obiettivo: Crea il tuo killer usando BYOVD (Bring Your Own Vulnerable Driver)
- 🔍 Analisi guidata:
- Analizza e modifica gli snippet di codice forniti
- Estensione del codice dal vivo
- Compila e testa
- 💀 Usa codice personalizzato per distruggere OpenEDR
- 🔬 Discussione:
- Strumenti prontamente disponibili vs. bypass fai-da-te
VII. 🤫 Scrivere un EDR silencer (45 min) — Aaron
Obiettivo: Mettere a tacere l'EDR tramite codice — non comandi.
- 🧠 Strategia:
- Usare chiamate API per evitare il rilevamento
- Sostituire i LOLBins con metodi nativi a basso rumore
- 🛠️ Laboratorio dal vivo:
- Modifica e compila il codice del silencer
- Testa contro l'agente OpenEDR
- 🧩 Punti chiave:
- Silenziamento a livello di codice = dwell time più lungo
VIII. 🎤 Chiusura (15 min) — Aaron
- 💬 Discussione aperta e Q&A
- 🧭 Cosa c'è in serbo per Aaron & Ryan
- 👋 Saluti e amore per il DEFCON
- 💀 Adesivi #RansomwareSucks e storie di guerra incoraggiati