NORM(正常 EDR) 是一个实验性的 内核级 EDR 研究项目,重点关注 可解释的检测,而非静默阻断。
NORM 不分配分数或终止进程,而是回答一个问题:
为什么这个二进制文件看起来可疑?
该项目以 公开分步构建 的方式推进,作为学习与研究现代 EDR 如何对行为进行推理的旅程。
此版本引入了一种内存扫描例程,能够检测许多常见恶意软件样本中常用的一种内存执行模式。
此驱动程序现可枚举进程内存区域,并识别具有以下特征的疑似内存:
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READ当 shellcode 被写入内存并随后标记为可执行时,通常会出现此模式。
驱动程序执行以下步骤:
KeStackAttachProcess 附加到目标进程。ZwQueryVirtualMemory 枚举进程地址空间。[ALERT] PID 4120
AllocationProtect: RW
Protect: RX
Type: PRIVATE
相反,NORM 会产生清晰、人类可读的内核警报,例如:
NORM 是一个内核模式驱动程序,需要专用的实验环境。
完整的操作指南涵盖:
详见此处:
📺 如何编译并运行 NORM(内核实验室设置)
👉 YouTube:https://www.youtube.com/watch?v=8NHgK_OSKj8
有意省略了书面构建步骤,以便文档与视频系列保持同步。
本项目:
并非生产就绪。 请勿部署于真实系统。
如果您觉得本项目有用并希望支持持续开发, 可以通过请我喝杯咖啡来帮忙。
您的支持有助于支付:
请在我的博客上阅读关于我的挑战和技术见解:rootfu.in。