AV/EDR 实验室环境搭建参考,助力恶意软件开发
最初取自 Maldev Academy Discord,并添加了更多资源。
Notion 笔记:https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4
可用于模拟付费 EDR 所具备的某些功能的示例:
SACL - sysmon
HOOKS(钩子)
从用户模式检测手动系统调用
PROCESS/PESCAN
AMSI Provider
ETW-TI/ETW 提供程序/使用者 -
KERNEL CALLBACKS(内核回调)-
Capa - 能力扫描
跟踪 API 调用 - TinyTracer
为恶意软件开发收集 Windows 遥测数据
免费试用的 EDR/AV 产品
开源 EDR
@dobin 的开源 EDR 对比

映像加载事件扫描器
进程内存扫描器
签名检测绕过
EDR 内部机制
EDR 内部机制 / 工作原理相关演讲
EDR 遥测 - 各种 EDR 遥测:https://github.com/tsale/EDR-Telemetry
Defender Harvester:https://github.com/olafhartong/DefenderHarvester
EDR 钩子列表:https://github.com/Mr-Un1k0d3r/EDRs
Polonium:来自 Binary-Offensive(@mariuszbit)的 Modern Initial Access and Evasion Tactics 课程的一款工具。https://github.com/sponsors/mgeeky
EDR 钩子遥测
Gartner 的 EDR 平台魔力象限
<img src="https://raw.githubusercontent.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup/main/Images/Gartner"s-Magic-Quadrant.png" alt="Gartner's-Magic-Quadrant" width="500"/>