
Экспериментальный исследовательский проект EDR на уровне ядра, ориентированный на объяснимое обнаружение подозрительных шаблонов выполнения в памяти, формирующий понятные человеку предупреждения вместо непрозрачных оценок или блокирования.
NORM (Нормальный EDR) — это экспериментальный исследовательский проект EDR на уровне ядра, сосредоточенный на объяснимом обнаружении вместо скрытой блокировки.
Вместо присвоения баллов или завершения процессов NORM отвечает на один вопрос:
Почему этот бинарный файл выглядит подозрительно?
Этот проект создаётся шаг за шагом публично как учебное и исследовательское путешествие в то, как современные EDR анализируют поведение.
Этот релиз представляет процедуру сканирования памяти, способную обнаруживать общий шаблон выполнения в памяти, используемый многими образцами вредоносного ПО.
Теперь драйвер перечисляет области памяти процессов и идентифицирует подозрительную память со следующими характеристиками:
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READЭтот шаблон часто наблюдается, когда шелл-код записывается в память, а затем помечается как исполняемый.
Драйвер выполняет следующие шаги:
KeStackAttachProcess.ZwQueryVirtualMemory.[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE
Вместо этого NORM создаёт чёткие, читаемые человеком оповещения ядра, такие как:
NORM — это драйвер режима ядра, и он требует выделенной лабораторной среды.
Полное руководство, охватывающее:
доступно здесь:
📺 Как скомпилировать и запустить NORM (Настройка лаборатории ядра)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8
Письменные шаги сборки намеренно опущены, чтобы документация оставалась синхронизированной с серией видео.
Этот проект предназначен:
Не готов к эксплуатации. Не разворачивайте на реальных системах.
Если вы находите этот проект полезным и хотите поддержать его дальнейшее развитие, вы можете помочь, купив мне кофе.
Ваша поддержка помогает покрыть:
Читайте о моих задачах и технических идеях в моём блоге: rootfu.in.