
NORM (Normal EDR) é um projeto experimental de pesquisa de EDR em modo kernel focado em detecção explicável em vez de bloqueio silencioso.
Em vez de atribuir pontuações ou matar processos, o NORM responde a uma pergunta:
Por que esse binário parece suspeito?
Este projeto é construído passo a passo em público como uma jornada de aprendizado e pesquisa sobre como EDRs modernos raciocinam sobre comportamento.
Esta versão apresenta uma rotina de escaneamento de memória capaz de detectar um padrão comum de execução em memória usado por muitas amostras de malware comuns.
O driver agora enumera regiões de memória do processo e identifica memória suspeita com as seguintes características:
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READEsse padrão é comumente observado quando shellcode é escrito na memória e posteriormente marcado como executável.
O driver realiza os seguintes passos:
KeStackAttachProcess.ZwQueryVirtualMemory.[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE
Em vez disso, o NORM produz alertas de kernel claros e legíveis por humanos como:
## 🔧 Configuração de Compilação e Laboratório
O NORM é um driver em modo kernel e requer um ambiente de laboratório dedicado.
Um tutorial completo cobrindo:
- Configuração da VM
- Assinatura de teste
- Compilação do driver
- Carregamento do driver
está disponível aqui:
📺 **Como Compilar e Executar o NORM (Configuração de Laboratório de Kernel)**
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8
As etapas de compilação escritas são omitidas intencionalmente para manter a documentação sincronizada com a série de vídeos.
## 📜 Aviso Legal
Este projeto é:
- Para **aprendizado**
- Para **pesquisa**
- Para **laboratórios educacionais**
**Não está pronto para produção.**
Não implante em sistemas reais.
---
## ☕ Apoio
Se você acha este projeto útil e quer apoiar o desenvolvimento contínuo, pode ajudar comprando um café para mim.
Seu apoio ajuda a cobrir:
- Infraestrutura de laboratório e falhas de VM
- Tempo de depuração do kernel
- Escrita de documentação e postagens no blog
- Criação de conteúdo educacional no YouTube
👉 [**Apoie-me no Buy Me a Coffee**](https://buymeacoffee.com/amberchalia)
## Saiba mais
Leia sobre meus desafios e insights técnicos no meu blog: [rootfu.in](https://rootfu.in).