Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
defcon33_silence_kill_edr — Materiais práticos do workshop DEFCON para matar e silenciar agentes EDR: configuração de laboratório, BYOVD, ferramentas personalizadas de evasão em C/C++ e engenharia reversa. | Kitploit
Ferramentas/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
Escalada de PrivilégiosEngenharia ReversaPós-ExploraçãoAnálise de MalwareAprendizado e EducaçãoRed TeamingDesenvolvimento de PayloadsAtaque AdversárioLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

Materiais práticos do workshop DEFCON para matar e silenciar agentes EDR: configuração de laboratório, BYOVD, ferramentas personalizadas de evasão em C/C++ e engenharia reversa.

Ver Repositório
34651há 1 anoRevisado pelo Kitploit

🛡️ DEFCON Workshop: Colocando os EDRs no Seu Devido Lugar

💀 Matando e Silenciando Agentes EDR como um Adversário

banner

  • Configuração

  • Kill de EDR

  • Evasão Personalizada de EDR

🎯 O Que Você Vai Fazer

Cada aluno receberá seu próprio ambiente de laboratório para:

  • 🔍 Investigar um agente EDR ativo: descobrir seus hooks, logs e alcance
  • ⚔️ Compilar e implantar killers de EDR usados por grupos de ameaças conhecidos
  • 🔕 Silenciar o caminho de comunicação agente-tenant (shhh...)
  • 🧠 Fazer engenharia reversa de comportamentos de ferramentas em tempo real
  • 🛠️ Escrever código C/C++ personalizado para replicar técnicas de evasão
  • 🧬 Construir seu próprio killer e silenciador de EDR — como um chefe

👨‍💻 Formato

✔️ Laboratórios práticos na sua própria VM hospedada
✔️ Ferramentas, amostras e emulador de EDR pré-carregados
✔️ Engenharia reversa conduzida pelo instrutor e codificação ao vivo
✔️ Sem enrolação. Só matança.

💻 Pré-requisitos

Certifique-se de estar pronto com:

  • ✅ Um navegador moderno (para o laboratório hospedado)
  • ✅ Algum conhecimento de C/C++ (ou disposição para mergulhar de cabeça)
  • ✅ Paixão por dor, ponteiros e pwnage sem patch

🛠️ Ferramentas e Técnicas Abordadas

CategoriaTópicos Abordados

I. 👋 Introdução (10 min) — Ryan & Aaron

  • Boas-vindas e apresentações
  • Visão geral do workshop:
    • 🔍 Nosso foco: kill de EDR vs. silenciamento — qual é a diferença, quem usa essas táticas e por quê?
    • 🧰 Prévia de ferramentas e técnicas
    • 🧪 Estrutura:
      • Usar e analisar ferramentas do mundo real
      • Escrever suas próprias versões armadas
  • 👑 Regras básicas:
    • Participe, faça perguntas, seja respeitoso, compartilhe suas ideias!

II. 🧱 Configuração do Ambiente (25 min) — Aaron

Objetivo: Deixe seu laboratório pessoal pronto para a ação.

  • 🔗 Instruções do laboratório no GitHub
  • 🧪 Laboratório Pluralsight: configurar contas gratuitas
  • ✅ Verificar o acesso ao laboratório
  • 🛠️ Ajuda com solução de problemas, se necessário

III. 🧠 Introdução ao OpenEDR (40 min) — Ryan

Objetivo: Entender o EDR que vamos atacar.

  • O que é o OpenEDR? Por que ele foi escolhido? Alternativas?
  • 🧬 Componentes internos do OpenEDR:
    • Comportamento de logging
    • Capacidades de detecção
  • 🧪 Executar alguns comandos → Analisar logs

IV. 💣 Kill de EDR com EDRSandBlast (20 min) — Ryan

Objetivo: Usar uma ferramenta real de killer de EDR vista em campanhas de ransomware.

  • Visão geral do EDRSandBlast
  • 👨‍💻 Análise passo a passo do código no Visual Studio
  • 🔨 Compilar
  • 🚀 Executá-lo:
    • Executar comandos pós-exploração → verificar que nada é registrado
  • 🩹 Desativar o EDRSandBlast → ver os logs voltarem a ficar online

V. 🕶️ Métodos de Silenciamento de EDR (25 min) — Ryan

Objetivo: Desativar a telemetria do EDR sem matar o agente.

  • 📡 Técnicas de silenciamento:
    • Add-DnsClientNrptRule
    • Chave de registro GenericDNSServers
    • (Se houver tempo) PendingFileRenameOperations
  • ✅ Verificar se o agente permanece "vivo", mas cego

☕ INTERVALO (15 min)

Respire. Alongue-se. Reflita sobre o que você acabou de fazer com esse pobre EDR.


VI. 🔧 Escrevendo um Killer de EDR (45 min) — Aaron

Objetivo: Criar seu próprio killer usando BYOVD (Bring Your Own Vulnerable Driver)

  • 🔍 Análise passo a passo:
    • Analisar e editar snippets de código pré-fornecidos
    • Aprimoramento de código ao vivo
    • Compilar e testar
  • 💀 Usar código personalizado para destruir o OpenEDR
  • 🔬 Discussão:
    • Ferramentas prontamente disponíveis vs. bypasses DIY

VII. 🤫 Escrevendo um Silenciador de EDR (45 min) — Aaron

Objetivo: Silenciar o EDR por meio de código — não de comandos.

  • 🧠 Estratégia:
    • Usar chamadas de API para evitar detecção
    • Substituir LOLBins por métodos nativos de baixo ruído
  • 🛠️ Laboratório ao vivo:
    • Modificar e compilar o código do silenciador
    • Testar contra o agente OpenEDR
  • 🧩 Principais lições:
    • Silenciamento em nível de código = maior tempo de permanência (dwell time)

VIII. 🎤 Encerramento (15 min) — Aaron

  • 💬 Discussão aberta e sessão de perguntas e respostas (Q&A)
  • 🧭 O que vem a seguir para Aaron e Ryan
  • 👋 Despedidas e amor à DEFCON
  • 💀 Adesivos de #RansomwareSucks e histórias de guerra são bem-vindos
Baixar ferramenta
🧬 EvasãoInline hooking, rastreamento de API, stealth em userland
🪓 Kill Chains de EDRInjeção de processo, sequestro de thread, adulteração de processo
🛡️ Silenciando AgentesBloqueio de telemetria, atraso de callbacks, kill da comunicação com o tenant
🧱 BYOVDCarregamento de driver personalizado, adulteração de kernel, acesso furtivo
🔬 RE + DevDissecando binários de EDR, escrevendo seus próprios conjuntos de ferramentas de bypass