マルウェア開発に役立つAV/EDRラボ環境のセットアップ参考情報
当初はMaldev Academy Discordから取得し、さらにリソースを追加しました。
Notionノート : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
有料EDRが持つ特定の機能をエミュレートするために使用できるものの例:
SACL - sysmon
フック
ユーザーモードからの手動syscallの検出
PROCESS/PESCAN
AMSIプロバイダー
ETW-TI/ETW プロバイダー/コンシューマー -
カーネルコールバック -
Capa - 機能スキャニング
API呼び出しのトレース - TinyTracer
マルウェア開発向けにWindowsテレメトリを収集
無料トライアルEDR/AV製品
オープンソースEDR
オープンソースEDRの比較(@dobin による)

イメージロードイベントスキャナー
プロセスメモリスキャナー
シグネチャ検出バイパス