🛡️ DEFCON 워크숍: EDR을 제자리에 놓기
💀 적처럼 EDR 에이전트를 죽이고 침묵시키기

🎯 하게 될 작업
각 학생은 자신만의 랩 환경을 제공받아 다음을 수행합니다:
- 🔍 실시간 EDR 에이전트 조사: 후크, 로그, 영향 범위 파악
- ⚔️ 알려진 위협 그룹이 사용하는 EDR 킬러 컴파일 및 배포
- 🔕 에이전트-테넌트 통신 경로 침묵시키기 (쉿...)
- 🧠 도구 동작을 실시간으로 리버스 엔지니어링
- 🛠️ 우회 기술을 재현하는 맞춤형 C/C++ 코드 작성
- 🧬 나만의 EDR 킬러와 사일런서 제작—멋지게
👨💻 형식
✔️ 직접 호스팅된 VM에서 실습
✔️ 사전 탑재된 도구, 샘플, EDR 에뮬레이터
✔️ 강사 주도 리버스 엔지니어링 및 라이브 코딩
✔️ 군더더기 없음. 그냥 죽이는 것뿐.
💻 요구 사항
다음을 준비했는지 확인하세요:
- ✅ 최신 브라우저(호스팅 랩용)
- ✅ C/C++에 대한 기본 지식(또는 뛰어들 의지)
- ✅ 고통, 포인터, 패치 없는 pwnage에 대한 열정
🛠️ 다루는 도구 및 기술
| 카테고리 | 다루는 주제 |
|---|
| 🧬 우회 | 인라인 후킹, API 추적, 유저랜드 스텔스 |
| 🪓 EDR 킬 체인 | 프로세스 인젝션, 스레드 하이재킹, 프로세스 변조 |
| 🛡️ 에이전트 침묵시키기 |
I. 👋 소개 (10분) — Ryan & Aaron
- 환영 및 소개
- 워크숍 개요:
- 🔍 우리의 초점: EDR 무력화 vs. 침묵 — 차이점은 무엇이며, 누가 이러한 전술을 사용하고, 왜 사용할까?
- 🧰 도구 및 기술 미리보기
- 🧪 구성:
- 실제 도구 사용 및 분석
- 직접 무기화 버전 작성
- 👑 기본 규칙:
- 참여하고, 질문하고, 존중하며, 생각을 공유하세요!
II. 🧱 환경 설정 (25분) — Aaron
목표: 개인 랩을 실전 준비 상태로 만듭니다.
- 🔗 GitHub 랩 지침
- 🧪 Pluralsight Lab: 무료 계정 설정
- ✅ 랩 접근 권한 확인
- 🛠️ 필요한 경우 문제 해결 지원
III. 🧠 OpenEDR 소개 (40분) — Ryan
목표: 우리가 공격 대상으로 삼을 EDR을 이해합니다.
- OpenEDR이란 무엇인가? 왜 선택되었나? 대안은?
- 🧬 OpenEDR 내부 구조:
- 🧪 명령 실행 → 로그 분석
IV. 💣 EDRSandBlast로 EDR 무력화 (20분) — Ryan
목표: 랜섬웨어 캠페인에서 발견되는 실제 EDR 킬러 도구를 사용합니다.
- EDRSandBlast 개요
- 👨💻 Visual Studio에서 코드 분석
- 🔨 빌드
- 🚀 실행:
- 익스플로잇 이후 명령 실행 → 아무것도 로깅되지 않는지 확인
- 🩹 EDRSandBlast 비활성화 → 로그가 다시 살아나는지 확인
V. 🕶️ EDR 침묵 기법 (25분) — Ryan
목표: 에이전트를 죽이지 않고 EDR 텔레메트리를 비활성화합니다.
- 📡 침묵 기법:
Add-DnsClientNrptRule
GenericDNSServers 레지스트리 키
- (시간이 되면)
PendingFileRenameOperations
- ✅ 에이전트는 "살아있지만" 눈먼 상태인지 확인
☕ 휴식 (15분)
숨을 돌리고, 스트레칭하세요. 당신이 그 불쌍한 EDR에게 한 일을 곱씹어 보세요.
VI. 🔧 EDR 킬러 작성 (45분) — Aaron
목표: BYOVD(Bring Your Own Vulnerable Driver)를 사용해 나만의 킬러를 만듭니다.
- 🔍 분석:
- 사전 제공된 코드 스니펫 분석 및 편집
- 라이브 코드 보강
- 컴파일 및 테스트
- 💀 맞춤 코드를 사용하여 OpenEDR 파괴
- 🔬 토론:
- 바로 사용 가능한 도구 vs. 직접 제작한 우회
VII. 🤫 EDR 사일런서 작성 (45분) — Aaron
목표: 명령이 아닌 코드로 EDR을 조용하게 만듭니다.
- 🧠 전략:
- 탐지를 피하기 위해 API 호출 사용
- LOLBins을 노이즈가 적은 네이티브 메서드로 대체
- 🛠️ 라이브 랩:
- 사일런서 코드 수정 및 컴파일
- OpenEDR 에이전트를 대상으로 테스트
- 🧩 핵심 정리:
VIII. 🎤 마무리 (15분) — Aaron
- 💬 자유 토론 및 Q&A
- 🧭 Aaron과 Ryan의 다음 계획
- 👋 작별 인사 및 DEFCON 사랑
- 💀 #RansomwareSucks 스티커와 전쟁 이야기 환영