Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
defcon33_silence_kill_edr — Практические материалы воркшопа DEFCON по уничтожению и подавлению EDR-агентов: настройка лаборатории, BYOVD, собственные C/C++ инструменты обхода защиты и реверс-инжиниринг. | Kitploit
Инструменты/GitHubGitHub/arosenmund/defcon33_silence_kill_edr
Повышение привилегийОбратная инженерияПост-эксплуатацияАнализ вредоносных программОбучение и ОбразованиеRed TeamingРазработка Полезной НагрузкиСостязательная АтакаЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubarosenmund/defcon33_silence_kill_edr

defcon33_silence_kill_edr

Практические материалы воркшопа DEFCON по уничтожению и подавлению EDR-агентов: настройка лаборатории, BYOVD, собственные C/C++ инструменты обхода защиты и реверс-инжиниринг.

Репозиторий
3465141 год назадПроверено Kitploit

🛡️ DEFCON Workshop: Ставим EDR на место

💀 Убийство и затыкание EDR-агентов как настоящий злоумышленник

banner

  • Настройка

  • Убийство EDR

  • Кастомный обход EDR

🎯 Что вы будете делать

Каждому студенту будет предоставлена собственная лабораторная среда, чтобы:

  • 🔍 Исследовать живой EDR-агент: обнаружить его хуки, логи и охват
  • ⚔️ Скомпилировать и развернуть EDR-киллеры, используемые известными киберпреступными группировками
  • 🔕 Заглушить путь связи агента с тенантом (тссс...)
  • 🧠 Провести реверс-инжиниринг поведения инструментов в реальном времени
  • 🛠️ Написать кастомный код на C/C++ для воспроизведения техник обхода
  • 🧬 Создать собственный EDR-киллер и сайленсер — как босс

👨‍💻 Формат

✔️ Практические лабораторные работы на вашей собственной размещённой ВМ
✔️ Предустановленные инструменты, образцы и эмулятор EDR
✔️ Реверс-инжиниринг под руководством инструктора и живое программирование
✔️ Без воды. Только убийство.

💻 Требования

Убедитесь, что вы готовы к работе:

  • ✅ Современный браузер (для размещённой лаборатории)
  • ✅ Некоторое знание C/C++ (или готовность окунуться с головой)
  • ✅ Любовь к боли, указателям и эксплуатации без патчей

🛠️ Рассматриваемые инструменты и техники

КатегорияРассматриваемые темы

I. 👋 Введение (10 мин) — Райан и Аарон

  • Приветствие и знакомство
  • Обзор воркшопа:
    • 🔍 Наш фокус: убийство EDR против затыкания — в чём разница, кто использует эти тактики и зачем?
    • 🧰 Превью инструментов и техник
    • 🧪 Структура:
      • Использовать и анализировать реальные инструменты
      • Написать собственные «боевые» версии
  • 👑 Основные правила:
    • Участвуйте, задавайте вопросы, будьте уважительны, делитесь мыслями!

II. 🧱 Настройка окружения (25 мин) — Аарон

Цель: Подготовить вашу личную лабораторию к работе.

  • 🔗 Инструкции по лабораторной работе на GitHub
  • 🧪 Pluralsight Lab: создание бесплатных аккаунтов
  • ✅ Проверить доступ к лаборатории
  • 🛠️ Помощь в устранении неполадок при необходимости

III. 🧠 Введение в OpenEDR (40 мин) — Райан

Цель: Понять EDR, который мы будем атаковать.

  • Что такое OpenEDR? Почему он был выбран? Альтернативы?
  • 🧬 Внутреннее устройство OpenEDR:
    • Поведение логирования
    • Возможности обнаружения
  • 🧪 Выполнить несколько команд → Проанализировать логи

IV. 💣 Убийство EDR с помощью EDRSandBlast (20 мин) — Райан

Цель: Использовать реальный инструмент-убийцу EDR, замеченный в кампаниях программ-вымогателей.

  • Обзор EDRSandBlast
  • 👨‍💻 Разбор кода в Visual Studio
  • 🔨 Собрать его
  • 🚀 Запустить его:
    • Выполнить пост-эксплуатационные команды → убедиться, что ничего не логируется
  • 🩹 Отключить EDRSandBlast → увидеть, как логи снова возвращаются

V. 🕶️ Методы затыкания EDR (25 мин) — Райан

Цель: Отключить телеметрию EDR, не убивая агента.

  • 📡 Техники затыкания:
    • Add-DnsClientNrptRule
    • ключ реестра GenericDNSServers
    • (Если останется время) PendingFileRenameOperations
  • ✅ Убедиться, что агент остаётся «живым», но слепым

☕ ПЕРЕРЫВ (15 мин)

Переведите дух. Потянитесь. Поразмышляйте о том, что вы только что сделали с этим бедным EDR.


VI. 🔧 Создание EDR-киллера (45 мин) — Аарон

Цель: Создать собственный киллер с помощью BYOVD (Bring Your Own Vulnerable Driver — принеси свой уязвимый драйвер)

  • 🔍 Разбор:
    • Проанализировать и отредактировать предоставленные фрагменты кода
    • Живое дополнение кода
    • Скомпилировать и протестировать
  • 💀 Использовать кастомный код для уничтожения OpenEDR
  • 🔬 Обсуждение:
    • Готовые инструменты против самодельных обходов

VII. 🤫 Создание EDR-сайленсера (45 мин) — Аарон

Цель: Заставить EDR замолчать с помощью кода, а не команд.

  • 🧠 Стратегия:
    • Использовать API-вызовы, чтобы избежать обнаружения
    • Заменить LOLBins на малошумные нативные методы
  • 🛠️ Живая лаборатория:
    • Модифицировать и скомпилировать код сайленсера
    • Протестировать против агента OpenEDR
  • 🧩 Выводы:
    • Затыкание на уровне кода = более длительное время пребывания в системе

VIII. 🎤 Завершение (15 мин) — Аарон

  • 💬 Открытое обсуждение и вопросы/ответы
  • 🧭 Что дальше у Аарона и Райана
  • 👋 Прощания и любовь к DEFCON
  • 💀 Стикеры #RansomwareSucks и боевые истории приветствуются
Скачать инструмент
🧬 ОбходИнлайн-хуки, трассировка API, скрытность в пользовательском пространстве
🪓 Цепочки убийства EDRИнъекция в процессы, перехват потоков, модификация процессов
🛡️ Затыкание агентовБлокировка телеметрии, задержка колбэков, уничтожение связи с тенантом
🧱 BYOVDКастомная загрузка драйверов, модификация ядра, скрытый доступ
🔬 RE + DevРазбор бинарников EDR, написание собственных наборов инструментов для обхода