
Referências de configuração de ambiente de laboratório AV/EDR para auxiliar no desenvolvimento de malware
Inicialmente retirado do Discord da Maldev Academy e adicionados mais recursos.
Notas do Notion : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Um exemplo de coisas que podem ser usadas para emular certos recursos que EDRs pagos têm:
SACL - sysmon
HOOKS
Detectando syscalls manuais do usermode
PROCESS/PESCAN
AMSI Provider
ETW-TI/ETW Provedores/Consumidores -
KERNEL CALLBACKS -
Capa - Varredura de Capacidades
Rastrear chamadas de API - TinyTracer
Colete telemetria do Windows para Maldev
Testes gratuitos de produtos EDR/AV
EDRs de código aberto
Comparação de EDRs de código aberto por @dobin

Scanners de eventos de carregamento de imagem
Scanners de memória de processos
Bypass de detecção de assinatura
Internals de EDR
Internals de EDR / Palestras sobre Funcionamento
Telemetria de EDR - Várias telemetrias de EDR : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
Listas de hooks de EDR : https://github.com/Mr-Un1k0d3r/EDRs
Polonium: uma ferramenta do curso Modern Initial Access and Evasion Tactics da Binary-Offensive (@mariuszbit). https://github.com/sponsors/mgeeky
Telemetria de hooks de EDR
Quadrante Mágico da Gartner para Plataformas de EDR
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>