
실험적 커널 모드 EDR 연구 프로젝트로, 의심스러운 인메모리 실행 패턴을 설명 가능하게 탐지하여 불투명한 점수 매기기나 차단 대신 사람이 읽을 수 있는 경보를 생성합니다.
NORM (Normal EDR) 은 설명 가능한 탐지에 중점을 둔 실험적인 커널 모드 EDR 연구 프로젝트로, 무음 차단 대신 설명 가능한 탐지를 지향합니다.
점수를 할당하거나 프로세스를 종료하는 대신, NORM은 한 가지 질문에 답합니다:
이 바이너리가 왜 의심스러워 보일까요?
이 프로젝트는 현대 EDR이 행동을 추론하는 방식을 배우고 연구하는 여정으로 공개적으로 단계별로 구축되고 있습니다.
이번 릴리스에서는 많은 일반 멀웨어 샘플에서 사용되는 일반적인 인메모리 실행 패턴을 탐지할 수 있는 메모리 스캐닝 루틴을 도입합니다.
드라이버는 이제 프로세스 메모리 영역을 열거하고 다음 특성을 가진 의심스러운 메모리를 식별합니다:
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READ이 패턴은 셸코드가 메모리에 기록된 후 실행 가능으로 표시될 때 일반적으로 관찰됩니다.
드라이버는 다음 단계를 수행합니다:
KeStackAttachProcess를 사용하여 대상 프로세스에 연결됩니다.ZwQueryVirtualMemory를 사용하여 열거됩니다.[ALERT] PID 4120
AllocationProtect: RW
Protect: RX
Type: PRIVATE
대신, NORM은 다음과 같은 명확하고 사람이 읽을 수 있는 커널 경고를 생성합니다:
NORM은 커널 모드 드라이버이며 전용 실습 환경이 필요합니다.
다음을 포함한 전체 안내:
는 여기에서 확인할 수 있습니다:
📺 NORM 컴파일 및 실행 방법 (커널 실습 설정)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8
문서를 비디오 시리즈와 동기화하기 위해 작성된 빌드 단계는 의도적으로 생략되었습니다.
이 프로젝트는:
프로덕션 환경에 적합하지 않습니다. 실제 시스템에 배포하지 마십시오.
이 프로젝트가 유용하다고 생각하시고 지속적인 개발을 지원하고 싶다면, 커피 한 잔 사주시면 도움이 됩니다.
귀하의 지원은 다음 비용을 충당하는 데 도움이 됩니다:
제 블로그 rootfu.in에서 제 도전과 기술적 통찰을 읽어보세요.