🛡️ DEFCON Workshop: Colocando os EDRs no Seu Devido Lugar
💀 Matando e Silenciando Agentes EDR como um Adversário

🎯 O Que Você Vai Fazer
Cada aluno receberá seu próprio ambiente de laboratório para:
- 🔍 Investigar um agente EDR ativo: descobrir seus hooks, logs e alcance
- ⚔️ Compilar e implantar killers de EDR usados por grupos de ameaças conhecidos
- 🔕 Silenciar o caminho de comunicação agente-tenant (shhh...)
- 🧠 Fazer engenharia reversa de comportamentos de ferramentas em tempo real
- 🛠️ Escrever código C/C++ personalizado para replicar técnicas de evasão
- 🧬 Construir seu próprio killer e silenciador de EDR — como um chefe
✔️ Laboratórios práticos na sua própria VM hospedada
✔️ Ferramentas, amostras e emulador de EDR pré-carregados
✔️ Engenharia reversa conduzida pelo instrutor e codificação ao vivo
✔️ Sem enrolação. Só matança.
💻 Pré-requisitos
Certifique-se de estar pronto com:
- ✅ Um navegador moderno (para o laboratório hospedado)
- ✅ Algum conhecimento de C/C++ (ou disposição para mergulhar de cabeça)
- ✅ Paixão por dor, ponteiros e pwnage sem patch
🛠️ Ferramentas e Técnicas Abordadas
| Categoria | Tópicos Abordados |
|---|
I. 👋 Introdução (10 min) — Ryan & Aaron
- Boas-vindas e apresentações
- Visão geral do workshop:
- 🔍 Nosso foco: kill de EDR vs. silenciamento — qual é a diferença, quem usa essas táticas e por quê?
- 🧰 Prévia de ferramentas e técnicas
- 🧪 Estrutura:
- Usar e analisar ferramentas do mundo real
- Escrever suas próprias versões armadas
- 👑 Regras básicas:
- Participe, faça perguntas, seja respeitoso, compartilhe suas ideias!
II. 🧱 Configuração do Ambiente (25 min) — Aaron
Objetivo: Deixe seu laboratório pessoal pronto para a ação.
- 🔗 Instruções do laboratório no GitHub
- 🧪 Laboratório Pluralsight: configurar contas gratuitas
- ✅ Verificar o acesso ao laboratório
- 🛠️ Ajuda com solução de problemas, se necessário
III. 🧠 Introdução ao OpenEDR (40 min) — Ryan
Objetivo: Entender o EDR que vamos atacar.
- O que é o OpenEDR? Por que ele foi escolhido? Alternativas?
- 🧬 Componentes internos do OpenEDR:
- Comportamento de logging
- Capacidades de detecção
- 🧪 Executar alguns comandos → Analisar logs
Objetivo: Usar uma ferramenta real de killer de EDR vista em campanhas de ransomware.
- Visão geral do EDRSandBlast
- 👨💻 Análise passo a passo do código no Visual Studio
- 🔨 Compilar
- 🚀 Executá-lo:
- Executar comandos pós-exploração → verificar que nada é registrado
- 🩹 Desativar o EDRSandBlast → ver os logs voltarem a ficar online
V. 🕶️ Métodos de Silenciamento de EDR (25 min) — Ryan
Objetivo: Desativar a telemetria do EDR sem matar o agente.
- 📡 Técnicas de silenciamento:
Add-DnsClientNrptRule
- Chave de registro
GenericDNSServers
- (Se houver tempo)
PendingFileRenameOperations
- ✅ Verificar se o agente permanece "vivo", mas cego
☕ INTERVALO (15 min)
Respire. Alongue-se. Reflita sobre o que você acabou de fazer com esse pobre EDR.
VI. 🔧 Escrevendo um Killer de EDR (45 min) — Aaron
Objetivo: Criar seu próprio killer usando BYOVD (Bring Your Own Vulnerable Driver)
- 🔍 Análise passo a passo:
- Analisar e editar snippets de código pré-fornecidos
- Aprimoramento de código ao vivo
- Compilar e testar
- 💀 Usar código personalizado para destruir o OpenEDR
- 🔬 Discussão:
- Ferramentas prontamente disponíveis vs. bypasses DIY
VII. 🤫 Escrevendo um Silenciador de EDR (45 min) — Aaron
Objetivo: Silenciar o EDR por meio de código — não de comandos.
- 🧠 Estratégia:
- Usar chamadas de API para evitar detecção
- Substituir LOLBins por métodos nativos de baixo ruído
- 🛠️ Laboratório ao vivo:
- Modificar e compilar o código do silenciador
- Testar contra o agente OpenEDR
- 🧩 Principais lições:
- Silenciamento em nível de código = maior tempo de permanência (dwell time)
VIII. 🎤 Encerramento (15 min) — Aaron
- 💬 Discussão aberta e sessão de perguntas e respostas (Q&A)
- 🧭 O que vem a seguir para Aaron e Ryan
- 👋 Despedidas e amor à DEFCON
- 💀 Adesivos de #RansomwareSucks e histórias de guerra são bem-vindos