
악성코드 개발에 도움이 되는 AV/EDR 랩 환경 구축 참고 자료
처음에는 Maldev Academy Discord에서 가져왔고 더 많은 리소스를 추가했습니다.
Notion 노트 : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
유료 EDR이 보유한 특정 기능을 에뮬레이션하는 데 사용할 수 있는 것들의 예:
SACL - sysmon
HOOKS
사용자 모드에서 수동 syscall 탐지
PROCESS/PESCAN
AMSI 공급자
ETW-TI/ETW 공급자/소비자 -
커널 콜백 -
Capa - Capabilities 스캐닝
API 호출 추적 - TinyTracer
Maldev용 Windows 텔레메트리 수집
무료 체험판 EDR/AV 제품
오픈소스 EDR
@dobin의 오픈소스 EDR 비교

이미지 로드 이벤트 스캐너
프로세스 메모리 스캐너
시그니처 탐지 우회
EDR 내부 구조
EDR 내부 구조 / 동작 원리 강연
EDR 텔레메트리 - 다양한 EDR 텔레메트리 : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
EDR 후크 목록 : https://github.com/Mr-Un1k0d3r/EDRs
Polonium : Binary-Offensive(@mariuszbit)의 Modern Initial Access and Evasion Tactics 과정에서 제공되는 도구. https://github.com/sponsors/mgeeky
EDR 후크 텔레메트리
EDR 플랫폼을 위한 Gartner Magic Quadrant
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>