Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
defcon33_silence_kill_edr — EDR 에이전트를 종료하고 무력화하기 위한 실습형 DEFCON 워크숍 자료: 실습 환경 구성, BYOVD, 맞춤형 C/C++ 회피 도구, 리버스 엔지니어링. | Kitploit
도구/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
Privilege EscalationReverse EngineeringPost-ExploitationMalware AnalysisLearning & EducationRed TeamingPayload DevelopmentAdversarial AttackLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

EDR 에이전트를 종료하고 무력화하기 위한 실습형 DEFCON 워크숍 자료: 실습 환경 구성, BYOVD, 맞춤형 C/C++ 회피 도구, 리버스 엔지니어링.

저장소 보기
346511년 전Kitploit 검토 완료

🛡️ DEFCON 워크숍: EDR을 제자리에 놓기

💀 적처럼 EDR 에이전트를 죽이고 침묵시키기

배너

  • 설정

  • EDR 무력화

  • 맞춤형 EDR 우회

🎯 하게 될 작업

각 학생은 자신만의 랩 환경을 제공받아 다음을 수행합니다:

  • 🔍 실시간 EDR 에이전트 조사: 후크, 로그, 영향 범위 파악
  • ⚔️ 알려진 위협 그룹이 사용하는 EDR 킬러 컴파일 및 배포
  • 🔕 에이전트-테넌트 통신 경로 침묵시키기 (쉿...)
  • 🧠 도구 동작을 실시간으로 리버스 엔지니어링
  • 🛠️ 우회 기술을 재현하는 맞춤형 C/C++ 코드 작성
  • 🧬 나만의 EDR 킬러와 사일런서 제작—멋지게

👨‍💻 형식

✔️ 직접 호스팅된 VM에서 실습
✔️ 사전 탑재된 도구, 샘플, EDR 에뮬레이터
✔️ 강사 주도 리버스 엔지니어링 및 라이브 코딩
✔️ 군더더기 없음. 그냥 죽이는 것뿐.

💻 요구 사항

다음을 준비했는지 확인하세요:

  • ✅ 최신 브라우저(호스팅 랩용)
  • ✅ C/C++에 대한 기본 지식(또는 뛰어들 의지)
  • ✅ 고통, 포인터, 패치 없는 pwnage에 대한 열정

🛠️ 다루는 도구 및 기술

카테고리다루는 주제
🧬 우회인라인 후킹, API 추적, 유저랜드 스텔스
🪓 EDR 킬 체인프로세스 인젝션, 스레드 하이재킹, 프로세스 변조
🛡️ 에이전트 침묵시키기

I. 👋 소개 (10분) — Ryan & Aaron

  • 환영 및 소개
  • 워크숍 개요:
    • 🔍 우리의 초점: EDR 무력화 vs. 침묵 — 차이점은 무엇이며, 누가 이러한 전술을 사용하고, 왜 사용할까?
    • 🧰 도구 및 기술 미리보기
    • 🧪 구성:
      • 실제 도구 사용 및 분석
      • 직접 무기화 버전 작성
  • 👑 기본 규칙:
    • 참여하고, 질문하고, 존중하며, 생각을 공유하세요!

II. 🧱 환경 설정 (25분) — Aaron

목표: 개인 랩을 실전 준비 상태로 만듭니다.

  • 🔗 GitHub 랩 지침
  • 🧪 Pluralsight Lab: 무료 계정 설정
  • ✅ 랩 접근 권한 확인
  • 🛠️ 필요한 경우 문제 해결 지원

III. 🧠 OpenEDR 소개 (40분) — Ryan

목표: 우리가 공격 대상으로 삼을 EDR을 이해합니다.

  • OpenEDR이란 무엇인가? 왜 선택되었나? 대안은?
  • 🧬 OpenEDR 내부 구조:
    • 로깅 동작
    • 탐지 기능
  • 🧪 명령 실행 → 로그 분석

IV. 💣 EDRSandBlast로 EDR 무력화 (20분) — Ryan

목표: 랜섬웨어 캠페인에서 발견되는 실제 EDR 킬러 도구를 사용합니다.

  • EDRSandBlast 개요
  • 👨‍💻 Visual Studio에서 코드 분석
  • 🔨 빌드
  • 🚀 실행:
    • 익스플로잇 이후 명령 실행 → 아무것도 로깅되지 않는지 확인
  • 🩹 EDRSandBlast 비활성화 → 로그가 다시 살아나는지 확인

V. 🕶️ EDR 침묵 기법 (25분) — Ryan

목표: 에이전트를 죽이지 않고 EDR 텔레메트리를 비활성화합니다.

  • 📡 침묵 기법:
    • Add-DnsClientNrptRule
    • GenericDNSServers 레지스트리 키
    • (시간이 되면) PendingFileRenameOperations
  • ✅ 에이전트는 "살아있지만" 눈먼 상태인지 확인

☕ 휴식 (15분)

숨을 돌리고, 스트레칭하세요. 당신이 그 불쌍한 EDR에게 한 일을 곱씹어 보세요.


VI. 🔧 EDR 킬러 작성 (45분) — Aaron

목표: BYOVD(Bring Your Own Vulnerable Driver)를 사용해 나만의 킬러를 만듭니다.

  • 🔍 분석:
    • 사전 제공된 코드 스니펫 분석 및 편집
    • 라이브 코드 보강
    • 컴파일 및 테스트
  • 💀 맞춤 코드를 사용하여 OpenEDR 파괴
  • 🔬 토론:
    • 바로 사용 가능한 도구 vs. 직접 제작한 우회

VII. 🤫 EDR 사일런서 작성 (45분) — Aaron

목표: 명령이 아닌 코드로 EDR을 조용하게 만듭니다.

  • 🧠 전략:
    • 탐지를 피하기 위해 API 호출 사용
    • LOLBins을 노이즈가 적은 네이티브 메서드로 대체
  • 🛠️ 라이브 랩:
    • 사일런서 코드 수정 및 컴파일
    • OpenEDR 에이전트를 대상으로 테스트
  • 🧩 핵심 정리:
    • 코드 수준 침묵 = 더 긴 체류 시간

VIII. 🎤 마무리 (15분) — Aaron

  • 💬 자유 토론 및 Q&A
  • 🧭 Aaron과 Ryan의 다음 계획
  • 👋 작별 인사 및 DEFCON 사랑
  • 💀 #RansomwareSucks 스티커와 전쟁 이야기 환영
도구 다운로드
텔레메트리 차단, 콜백 지연, 테넌트 통신 차단
🧱 BYOVD커스텀 드라이버 로딩, 커널 변조, 스텔스 액세스
🔬 리버스 엔지니어링 + 개발EDR 바이너리 분석, 나만의 우회 도구 세트 작성