マルウェア開発に役立つAV/EDRラボ環境のセットアップ参考情報
当初はMaldev Academy Discordから取得し、さらにリソースを追加しました。
Notionノート : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
有料EDRが持つ特定の機能をエミュレートするために使用できるものの例:
SACL - sysmon
フック
ユーザーモードからの手動syscallの検出
PROCESS/PESCAN
AMSIプロバイダー
ETW-TI/ETW プロバイダー/コンシューマー -
カーネルコールバック -
Capa - 機能スキャニング
API呼び出しのトレース - TinyTracer
マルウェア開発向けにWindowsテレメトリを収集
無料トライアルEDR/AV製品
オープンソースEDR
オープンソースEDRの比較(@dobin による)

イメージロードイベントスキャナー
プロセスメモリスキャナー
シグネチャ検出バイパス
EDRの内部構造
EDRの内部構造/動作に関する講演
EDRテレメトリ - 様々なEDRテレメトリ : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
EDRフック一覧 : https://github.com/Mr-Un1k0d3r/EDRs
Polonium : Binary-Offensive(@mariuszbit)によるModern Initial Access and Evasion Tacticsコースのツール。https://github.com/sponsors/mgeeky
EDRフックテレメトリ
EDRプラットフォームのGartnerマジッククアドラント
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>