
Bind Filter(bindflt.sys)를 사용하여 EDR 작업 폴더를 리디렉션함으로써 엔드포인트 탐지를 우회하고, EDR 서비스를 손상시키거나, 공격자 제어 디렉터리로 대체하여 레드팀 작전을 수행합니다.
EDR-Redir는 Bind Filter (미니 필터 bindflt.sys) 를 사용하여 EDR(Endpoint Detection and Response)의 작업 폴더를 공격자가 선택한 폴더로 리디렉션합니다. 또는 폴더를 손상된 것처럼 보이게 하여 EDR 프로세스 서비스가 작동하지 못하도록 할 수 있습니다.
EDR-Redir.exe bind <가상경로> <백업경로>
VirtualPath에서 BackingPath로의 바인드 링크를 생성합니다.
EDR-Redir.exe bind <가상경로> <백업경로> <예외경로>
가상경로에서 백업경로로의 바인드 링크를 생성하는 강력한 모드입니다. 예외경로는 제외합니다.
ExceptionPath는 주로 안티바이러스/EDR 경로입니다. Program Files, Program Files (x86) 등과 같은 폴더를 리디렉션하려는 경우 이 모드를 사용하세요.
EDR-Redir.exe bind <가상경로>
이전에 생성된 링크를 제거합니다.
EDR-Redir를 사용하여 바인드 링크 및 클라우드 필터로 EDR 무력화하기
EDR-Redir V2: 가짜 Program Files로 EDR 속이기
Youtube EDR-Redir V1: https://www.youtube.com/watch?v=2_tanx7RSUw
Youtube EDR-Redir V2: https://youtu.be/PbXPChdWy3E
모든 보안 연구원과 해커가 도구 키트에 갖추어야 할 필수 하드웨어 도구:
사이버 보안 기술, 특히 공격적 보안 기술을 연마하기 위해 읽어야 할 몇 권의 책:
Zero Salarium 연구원이 추천하는 프로그래밍 및 사이버 보안 도서