🛡️ DEFCON Workshop: EDR をその場所に置く
💀 敵対者のように EDR エージェントを無効化・沈黙化する

🎯 あなたが行うこと
各受講者には、それぞれ専用のラボ環境が用意されます。あなたは次のことを行います:
- 🔍 実際の EDR エージェントを調査: フック、ログ、到達範囲を発見する
- ⚔️ 既知の脅威グループが使用する EDR キラーをコンパイルし、展開する
- 🔕 エージェントとテナント間の通信経路を沈黙させる(しーっ...)
- 🧠 ツールの挙動をリアルタイムでリバースエンジニアリングする
- 🛠️ 回避テクニックを再現するカスタム C/C++ コードを作成する
- 🧬 自分の EDR キラーとサイレンサーを、まるでボスのように作る
👨💻 形式
✔️ 専用ホスト型 VM でのハンズオンラボ
✔️ ツール、サンプル、EDR エミュレータを事前ロード
✔️ 講師主導のリバースエンジニアリングとライブコーディング
✔️ 無駄なし。ひたすら潰す。
💻 必要なもの
以下の準備ができていることを確認してください:
- ✅ モダンブラウザ(ホスト型ラボ用)
- ✅ C/C++ の基礎知識(または飛び込む意欲)
- ✅ 苦痛、ポインタ、パッチ不要の完全制覇への情熱
🛠️ 取り上げるツールとテクニック
| Category | Topics Covered |
|---|
| 🧬 回避 | インラインフッキング、APIトレーシング、ユーザーランドステルス |
| 🪓 EDR キルチェーン | プロセスインジェクション、スレッドハイジャック、プロセスタンパリング |
I. 👋 はじめに(10分) — Ryan & Aaron
- 歓迎と自己紹介
- ワークショップ概要:
- 🔍 私たちの焦点: EDR キリング vs サイレンシング — その違いは何か、誰がこれらの戦術を使うのか、そしてなぜか?
- 🧰 ツールとテクニックのプレビュー
- 🧪 構成:
- 実世界のツールを使用し、分析する
- 独自の武器化バージョンを書く
- 👑 グラウンドルール:
- 参加し、質問し、敬意を払い、考えを共有しましょう!
II. 🧱 環境セットアップ(25分) — Aaron
目標: 個人用ラボをすぐに使える状態にする。
- 🔗 GitHub ラボの説明書
- 🧪 Pluralsight Lab: 無料アカウントのセットアップ
- ✅ ラボへのアクセスを確認
- 🛠️ 必要に応じてトラブルシューティングのサポート
III. 🧠 OpenEDR 入門(40分) — Ryan
目標: 標的とする EDR を理解する。
- OpenEDR とは何か? なぜ選ばれたのか? 代替手段は?
- 🧬 OpenEDR の内部構造:
- 🧪 コマンドをいくつか実行 → ログを分析
IV. 💣 EDRSandBlast による EDR キリング(20分) — Ryan
目標: ランサムウェアキャンペーンで見られる実際の EDR キラーツールを使用する。
- EDRSandBlast の概要
- 👨💻 Visual Studio でのコードウォークスルー
- 🔨 ビルドする
- 🚀 実行する:
- ポストエクスプロイトコマンドを実行 → 何もログに記録されないことを確認
- 🩹 EDRSandBlast を無効化 → ログが再び記録されることを確認
V. 🕶️ EDR サイレンシング手法(25分) — Ryan
目標: エージェントを殺さずに EDR テレメトリを無効化する。
- 📡 サイレンシングテクニック:
Add-DnsClientNrptRule
GenericDNSServers レジストリキー
- (時間があれば)
PendingFileRenameOperations
- ✅ エージェントが「生存」したまま「盲目」であることを確認
☕ 休憩(15分)
一息ついて。体を伸ばして。あの哀れな EDR に何をしたかを振り返りましょう。
VI. 🔧 EDR キラーの作成(45分) — Aaron
目標: BYOVD(Bring Your Own Vulnerable Driver)を使って独自のキラーを作成する。
- 🔍 ウォークスルー:
- 事前提供されたコードスニペットを分析・編集
- ライブコードによる拡張
- コンパイルとテスト
- 💀 カスタムコードで OpenEDR を破壊する
- 🔬 ディスカッション:
VII. 🤫 EDR サイレンサーの作成(45分) — Aaron
目標: コマンドではなく、コードで EDR を静かにする。
- 🧠 戦略:
- 検出を避けるために API 呼び出しを使用する
- LOLBins を低ノイズのネイティブメソッドに置き換える
- 🛠️ ライブラボ:
- サイレンサーコードを修正してコンパイル
- OpenEDR エージェントに対してテスト
- 🧩 要点:
- コードレベルのサイレンシング = より長い潜伏時間
VIII. 🎤 まとめ(15分) — Aaron
- 💬 オープンディスカッション & Q&A
- 🧭 Aaron と Ryan の次の展開
- 👋 お別れと DEFCON への愛
- 💀 #RansomwareSucks ステッカーと武勇伝を大歓迎