
Ссылки по настройке лабораторной среды AV/EDR для помощи в разработке вредоносного ПО
Изначально взято из Discord-сообщества Maldev Academy и дополнено другими ресурсами.
Заметки в Notion : https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
Пример того, что можно использовать для эмуляции некоторых функций, которые есть в платных EDR:
SACL - sysmon
ХУКИ (HOOKS)
Обнаружение ручных syscall из пользовательского режима (usermode)
PROCESS/PESCAN
AMSI Provider
ETW-TI/ETW Providers/Consumers -
KERNEL CALLBACKS -
Capa - сканирование возможностей (Capabilities Scanning)
Трассировка вызовов API - TinyTracer
Сбор телеметрии Windows для Maldev
Бесплатные пробные версии EDR/AV продуктов
Open Source EDR
Сравнение Open Source EDR от @dobin

Сканеры событий загрузки образов (Image Load Events)
Сканеры памяти процессов
Обход обнаружения сигнатур
Внутреннее устройство EDR
Доклады о внутреннем устройстве / принципах работы EDR
Телеметрия EDR - Различная телеметрия EDR : https://github.com/tsale/EDR-Telemetry
Defender Harvester : https://github.com/olafhartong/DefenderHarvester
Списки хуков EDR : https://github.com/Mr-Un1k0d3r/EDRs
Polonium : Инструмент из курса Modern Initial Access and Evasion Tactics от Binary-Offensive (@mariuszbit). https://github.com/sponsors/mgeeky
Телеметрия хуков EDR
Магический квадрант Gartner для платформ EDR
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>