
악성코드 개발에 도움이 되는 AV/EDR 랩 환경 구축 참고 자료
처음에는 Maldev Academy Discord에서 가져왔고 더 많은 리소스를 추가했습니다.
Notion 노트 : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
유료 EDR이 보유한 특정 기능을 에뮬레이션하는 데 사용할 수 있는 것들의 예:
SACL - sysmon
HOOKS
사용자 모드에서 수동 syscall 탐지
PROCESS/PESCAN
AMSI 공급자
ETW-TI/ETW 공급자/소비자 -
커널 콜백 -
Capa - Capabilities 스캐닝
API 호출 추적 - TinyTracer
Maldev용 Windows 텔레메트리 수집
무료 체험판 EDR/AV 제품
오픈소스 EDR
@dobin의 오픈소스 EDR 비교

이미지 로드 이벤트 스캐너
프로세스 메모리 스캐너
시그니처 탐지 우회