
Используйте легитимный callout-драйвер WFP, чтобы предотвратить отправку телеметрии агентами EDR.
Соавтор: @oops4git(https://github.com/oops4git)
EDRPrison использует легитимный WFP callout-драйвер, WinDivert, для эффективного подавления EDR-систем. Опираясь на идеи таких инструментов, как Shutter, FireBlock и EDRSilencer, этот проект сосредоточен на методах сетевого обхода. В отличие от своих предшественников, EDRPrison устанавливает и загружает внешний легитимный WFP callout-драйвер, а не полагается исключительно на встроенный WFP. Кроме того, он блокирует исходящий трафик EDR-процессов, динамически добавляя фильтры времени выполнения, без прямого взаимодействия с EDR-процессами или их исполняемыми файлами.
Вкратце, EDRPrison обладает следующими ключевыми особенностями и возможностями:
Пожалуйста, обратитесь к статье за более подробными техническими деталями: https://winslow1984.com/books/malware/page/edrprison-borrow-a-legitimate-driver-to-mute-edr-agent
Для успешного запуска EDRPrison требуются повышенные привилегии. EDRPrison состоит из следующих трех компонентов:
EDRPrison предлагает ряд улучшений по сравнению со своими предшественниками, что делает его более надежным и скрытным инструментом для сетевого обхода EDR:
Благодаря доступным мне ресурсам, я протестировал EDRPrison против Elastic Endpoint и Microsoft Defender for Endpoint (MDE) на своем физическом сервере.
Соответствующие процессы для Elastic Endpoint и MDE жестко прописаны в исходном коде. Во время тестов ни основная программа, ни WinDivert не были обнаружены системами безопасности.
Я протестировал несколько распространенных образцов вредоносного ПО, например Mimikatz. Эти образцы все еще могут быть обнаружены, поскольку даже без подключения к интернету EDR-системы сохраняют базовые возможности обнаружения, такие как сигнатуры на основе хэшей. После запуска вредоносного ПО количество пакетов увеличилось, что указывает на то, что они содержали данные оповещений.

Хотя некоторые обнаружения происходят локально, они не отображаются на панели EDR. Без подключения к интернету EDR-системы не могут использовать расширенные возможности, такие как машинное обучение и облачные вычисления, для предотвращения более сложных атак вредоносного ПО.


Измените следующий фрагмент кода, чтобы жестко прописать больше EDR-процессов.
static void initData()
{
processDictionary.TryAdd("MsMpEng.exe", 1);
processDictionary.TryAdd("MsSense.exe", 1);
processDictionary.TryAdd("SenseIR.exe", 1);
processDictionary.TryAdd("SenseNdr.exe", 1);
processDictionary.TryAdd("SenseCncProxy.exe", 1);
processDictionary.TryAdd("SenseSampleUploader.exe", 1);
processDictionary.TryAdd("elastic-endpoint.exe", 1);
processDictionary.TryAdd("elastic-agent.exe", 1);
}
Для обнаружения или смягчения последствий использования EDRPrison можно применить следующие подходы. Однако в зависимости от окружения некоторые из этих методов обнаружения могут приводить к ложным срабатываниям (FP).
Если драйвер WinDivert еще не установлен в системе, EDRPrison установит callout-драйвер при первом запуске. Операционная система и данные телеметрии зафиксируют это событие.
EDRPrison и другие программы, зависящие от WinDivert, требуют наличия на диске файлов WinDivert64.sys и WinDivert.dll. Мониторинг этих файлов может помочь в обнаружении таких программ.
Такие инструменты, как WinDivertTool, могут обнаруживать процессы, использующие Windows Filtering Platform (WFP).

У Elastic есть правило обнаружения, которое может выявлять действия по сбросу или блокировке пакетов, направленные против процессов программ безопасности, что может указывать на наличие EDRPrison.
Инструмент WFPExplorer помогает администраторам просматривать активные WFP-сеансы, зарегистрированные callout-функции и фильтры.




Потенциальная будущая функция может добавить дополнительные меры защиты для установки драйверов, что еще больше повысит безопасность против несанкционированного использования таких драйверов, как WinDivert.
С точки зрения красной команды, в зависимости от конфигурации безопасности окружения, можно применить несколько стратегий для обхода вышеуказанных методов обнаружения.