Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
defcon33_silence_kill_edr — Materiali pratici del workshop DEFCON per disattivare e mettere a tacere gli agenti EDR: configurazione del laboratorio, BYOVD, strumenti di evasione personalizzati in C/C++ e reverse engineering. | Kitploit
Strumenti/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
Escalation di PrivilegiReverse EngineeringPost-ExploitAnalisi MalwareApprendimento e FormazioneRed TeamingSviluppo PayloadAttacco AvversarioLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

Materiali pratici del workshop DEFCON per disattivare e mettere a tacere gli agenti EDR: configurazione del laboratorio, BYOVD, strumenti di evasione personalizzati in C/C++ e reverse engineering.

Vedi Repository
346511 anno faRevisionato da Kitploit

🛡️ DEFCON Workshop: Mettere gli EDR al loro posto

💀 Uccidere e silenziare gli agenti EDR come un avversario

banner

  • Configurazione

  • Uccisione degli EDR

  • Evasione EDR personalizzata

🎯 Cosa farai

Ogni studente riceverà un proprio ambiente di laboratorio per:

  • 🔍 Investigare un agente EDR live: scoprire i suoi hook, i log e la sua portata
  • ⚔️ Compilare e distribuire killer EDR usati da noti gruppi di minaccia
  • 🔕 Silenziare il percorso di comunicazione agente-tenant (shhh...)
  • 🧠 Fare reverse engineering dei comportamenti degli strumenti in tempo reale
  • 🛠️ Scrivere codice C/C++ personalizzato per replicare le tecniche di evasione
  • 🧬 Costruire il proprio EDR killer e silencer—da vero boss

👨‍💻 Formato

✔️ Laboratori pratici nella tua VM ospitata
✔️ Strumenti, campioni ed emulatore EDR precaricati
✔️ Reverse engineering guidato dall'istruttore e codifica dal vivo
✔️ Niente fronzoli. Solo killin’.

💻 Requisiti

Assicurati di essere pronto con:

  • ✅ Un browser moderno (per il laboratorio ospitato)
  • ✅ Una certa conoscenza di C/C++ (o la volontà di buttarti)
  • ✅ Passione per il dolore, i puntatori e il pwnage senza patch

🛠️ Strumenti e tecniche trattati

Categoria

I. 👋 Introduzione (10 min) — Ryan & Aaron

  • Benvenuto e presentazioni
  • Panoramica del workshop:
    • 🔍 Il nostro focus: uccisione vs. silenziamento degli EDR — qual è la differenza, chi usa queste tattiche e perché?
    • 🧰 Anteprima di strumenti e tecniche
    • 🧪 Struttura:
      • Usare e analizzare strumenti reali
      • Scrivere le proprie versioni weaponizzate
  • 👑 Regole di base:
    • Partecipa, fai domande, sii rispettoso, condividi idee!

II. 🧱 Configurazione dell'ambiente (25 min) — Aaron

Obiettivo: Prepara il tuo laboratorio personale per l'azione.

  • 🔗 Istruzioni del laboratorio su GitHub
  • 🧪 Pluralsight Lab: crea account gratuiti
  • ✅ Verifica l'accesso al laboratorio
  • 🛠️ Aiuto per la risoluzione dei problemi se necessario

III. 🧠 Introduzione a OpenEDR (40 min) — Ryan

Obiettivo: Comprendere l'EDR che prenderemo di mira.

  • Cos'è OpenEDR? Perché è stato scelto? Alternative?
  • 🧬 Il funzionamento interno di OpenEDR:
    • Comportamento di logging
    • Capacità di rilevamento
  • 🧪 Esegui alcuni comandi → Analizza i log

IV. 💣 Uccisione degli EDR con EDRSandBlast (20 min) — Ryan

Obiettivo: Usare uno strumento EDR killer reale, visto nelle campagne ransomware.

  • Panoramica di EDRSandBlast
  • 👨‍💻 Analisi del codice in Visual Studio
  • 🔨 Compilalo
  • 🚀 Eseguilo:
    • Esegui comandi post-exploit → verifica che non venga registrato nulla
  • 🩹 Disattiva EDRSandBlast → vedi i log tornare online

V. 🕶️ Metodi di silenziamento degli EDR (25 min) — Ryan

Obiettivo: Disabilitare la telemetria dell'EDR senza uccidere l'agente.

  • 📡 Tecniche di silenziamento:
    • Add-DnsClientNrptRule
    • Chiave di registro GenericDNSServers
    • (Se c'è tempo) PendingFileRenameOperations
  • ✅ Verifica che l'agente resti "vivo" ma cieco

☕ PAUSA (15 min)

Riprendi fiato. Fai stretching. Rifletti su ciò che hai appena fatto a quel povero EDR.


VI. 🔧 Scrivere un EDR killer (45 min) — Aaron

Obiettivo: Crea il tuo killer usando BYOVD (Bring Your Own Vulnerable Driver)

  • 🔍 Analisi guidata:
    • Analizza e modifica gli snippet di codice forniti
    • Estensione del codice dal vivo
    • Compila e testa
  • 💀 Usa codice personalizzato per distruggere OpenEDR
  • 🔬 Discussione:
    • Strumenti prontamente disponibili vs. bypass fai-da-te

VII. 🤫 Scrivere un EDR silencer (45 min) — Aaron

Obiettivo: Mettere a tacere l'EDR tramite codice — non comandi.

  • 🧠 Strategia:
    • Usare chiamate API per evitare il rilevamento
    • Sostituire i LOLBins con metodi nativi a basso rumore
  • 🛠️ Laboratorio dal vivo:
    • Modifica e compila il codice del silencer
    • Testa contro l'agente OpenEDR
  • 🧩 Punti chiave:
    • Silenziamento a livello di codice = dwell time più lungo

VIII. 🎤 Chiusura (15 min) — Aaron

  • 💬 Discussione aperta e Q&A
  • 🧭 Cosa c'è in serbo per Aaron & Ryan
  • 👋 Saluti e amore per il DEFCON
  • 💀 Adesivi #RansomwareSucks e storie di guerra incoraggiati
Scarica lo strumento
Argomenti trattati
🧬 EvasioneInline hooking, API tracing, stealth nello userland
🪓 Kill chain degli EDRIniezione di processi, hijacking dei thread, manomissione dei processi
🛡️ Silenziamento degli agentiBlocco della telemetria, rallentamento delle callback, interruzione delle comunicazioni col tenant
🧱 BYOVDCaricamento di driver personalizzati, manomissione del kernel, accesso stealth
🔬 RE + DevDissezione dei binari EDR, creazione dei propri toolkit di bypass