
Referências de configuração de ambiente de laboratório AV/EDR para auxiliar no desenvolvimento de malware
Inicialmente retirado do Discord da Maldev Academy e adicionados mais recursos.
Notas do Notion : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Um exemplo de coisas que podem ser usadas para emular certos recursos que EDRs pagos têm:
SACL - sysmon
HOOKS
Detectando syscalls manuais do usermode
PROCESS/PESCAN
AMSI Provider
ETW-TI/ETW Provedores/Consumidores -
KERNEL CALLBACKS -
Capa - Varredura de Capacidades
Rastrear chamadas de API - TinyTracer
Colete telemetria do Windows para Maldev
Testes gratuitos de produtos EDR/AV
EDRs de código aberto
Comparação de EDRs de código aberto por @dobin

Scanners de eventos de carregamento de imagem
Scanners de memória de processos
Bypass de detecção de assinatura