🛡️ DEFCON Workshop: Ставим EDR на место
💀 Убийство и затыкание EDR-агентов как настоящий злоумышленник

🎯 Что вы будете делать
Каждому студенту будет предоставлена собственная лабораторная среда, чтобы:
- 🔍 Исследовать живой EDR-агент: обнаружить его хуки, логи и охват
- ⚔️ Скомпилировать и развернуть EDR-киллеры, используемые известными киберпреступными группировками
- 🔕 Заглушить путь связи агента с тенантом (тссс...)
- 🧠 Провести реверс-инжиниринг поведения инструментов в реальном времени
- 🛠️ Написать кастомный код на C/C++ для воспроизведения техник обхода
- 🧬 Создать собственный EDR-киллер и сайленсер — как босс
👨💻 Формат
✔️ Практические лабораторные работы на вашей собственной размещённой ВМ
✔️ Предустановленные инструменты, образцы и эмулятор EDR
✔️ Реверс-инжиниринг под руководством инструктора и живое программирование
✔️ Без воды. Только убийство.
💻 Требования
Убедитесь, что вы готовы к работе:
- ✅ Современный браузер (для размещённой лаборатории)
- ✅ Некоторое знание C/C++ (или готовность окунуться с головой)
- ✅ Любовь к боли, указателям и эксплуатации без патчей
🛠️ Рассматриваемые инструменты и техники
| Категория | Рассматриваемые темы |
|---|
I. 👋 Введение (10 мин) — Райан и Аарон
- Приветствие и знакомство
- Обзор воркшопа:
- 🔍 Наш фокус: убийство EDR против затыкания — в чём разница, кто использует эти тактики и зачем?
- 🧰 Превью инструментов и техник
- 🧪 Структура:
- Использовать и анализировать реальные инструменты
- Написать собственные «боевые» версии
- 👑 Основные правила:
- Участвуйте, задавайте вопросы, будьте уважительны, делитесь мыслями!
II. 🧱 Настройка окружения (25 мин) — Аарон
Цель: Подготовить вашу личную лабораторию к работе.
- 🔗 Инструкции по лабораторной работе на GitHub
- 🧪 Pluralsight Lab: создание бесплатных аккаунтов
- ✅ Проверить доступ к лаборатории
- 🛠️ Помощь в устранении неполадок при необходимости
III. 🧠 Введение в OpenEDR (40 мин) — Райан
Цель: Понять EDR, который мы будем атаковать.
- Что такое OpenEDR? Почему он был выбран? Альтернативы?
- 🧬 Внутреннее устройство OpenEDR:
- Поведение логирования
- Возможности обнаружения
- 🧪 Выполнить несколько команд → Проанализировать логи
IV. 💣 Убийство EDR с помощью EDRSandBlast (20 мин) — Райан
Цель: Использовать реальный инструмент-убийцу EDR, замеченный в кампаниях программ-вымогателей.
- Обзор EDRSandBlast
- 👨💻 Разбор кода в Visual Studio
- 🔨 Собрать его
- 🚀 Запустить его:
- Выполнить пост-эксплуатационные команды → убедиться, что ничего не логируется
- 🩹 Отключить EDRSandBlast → увидеть, как логи снова возвращаются
V. 🕶️ Методы затыкания EDR (25 мин) — Райан
Цель: Отключить телеметрию EDR, не убивая агента.
- 📡 Техники затыкания:
Add-DnsClientNrptRule
- ключ реестра
GenericDNSServers
- (Если останется время)
PendingFileRenameOperations
- ✅ Убедиться, что агент остаётся «живым», но слепым
☕ ПЕРЕРЫВ (15 мин)
Переведите дух. Потянитесь. Поразмышляйте о том, что вы только что сделали с этим бедным EDR.
VI. 🔧 Создание EDR-киллера (45 мин) — Аарон
Цель: Создать собственный киллер с помощью BYOVD (Bring Your Own Vulnerable Driver — принеси свой уязвимый драйвер)
- 🔍 Разбор:
- Проанализировать и отредактировать предоставленные фрагменты кода
- Живое дополнение кода
- Скомпилировать и протестировать
- 💀 Использовать кастомный код для уничтожения OpenEDR
- 🔬 Обсуждение:
- Готовые инструменты против самодельных обходов
VII. 🤫 Создание EDR-сайленсера (45 мин) — Аарон
Цель: Заставить EDR замолчать с помощью кода, а не команд.
- 🧠 Стратегия:
- Использовать API-вызовы, чтобы избежать обнаружения
- Заменить LOLBins на малошумные нативные методы
- 🛠️ Живая лаборатория:
- Модифицировать и скомпилировать код сайленсера
- Протестировать против агента OpenEDR
- 🧩 Выводы:
- Затыкание на уровне кода = более длительное время пребывания в системе
VIII. 🎤 Завершение (15 мин) — Аарон
- 💬 Открытое обсуждение и вопросы/ответы
- 🧭 Что дальше у Аарона и Райана
- 👋 Прощания и любовь к DEFCON
- 💀 Стикеры #RansomwareSucks и боевые истории приветствуются