🛡️ DEFCON 工作坊:让 EDR 各归其位
💀 像攻击者一样击杀和静默 EDR 代理

🎯 你将做什么
每位学员都将获得自己的实验环境,用于:
- 🔍 调查一个真实的 EDR 代理:发现其钩子、日志和覆盖范围
- ⚔️ 编译并部署已知威胁组织使用的 EDR 杀手
- 🔕 静默代理与租户之间的通信路径(嘘……)
- 🧠 实时逆向工程工具行为
- 🛠️ 编写自定义 C/C++ 代码来复现规避技术
- 🧬 像大佬一样打造你自己的 EDR 杀手和静默器
👨💻 形式
✔️ 在你自己托管的虚拟机中进行动手实验
✔️ 预装工具、样本和 EDR 模拟器
✔️ 讲师指导的逆向工程和现场编码
✔️ 毫无废话。干就完了。
💻 要求
确保你已准备就绪:
- ✅ 一个现代浏览器(用于托管实验环境)
- ✅ 具备一些 C/C++ 知识(或愿意直接上手)
- ✅ 对痛苦、指针和无补丁攻破充满热情
🛠️ 涵盖的工具与技术
| 类别 | 涵盖主题 |
|---|
| 🧬 规避 | 内联挂钩、API 跟踪、用户态隐身 |
| 🪓 EDR 杀伤链 | 进程注入、线程劫持、进程篡改 |
| 🛡️ 静默代理 | 阻断遥测、拖延回调、中断租户通信 |
| 🧱 BYOVD |
I. 👋 引言(10 分钟)— Ryan 和 Aaron
- 欢迎与自我介绍
- 工作坊概览:
- 🔍 我们的焦点: EDR 击杀 vs. 静默 — 有什么区别、谁在使用这些战术、为什么?
- 🧰 工具与技术预览
- 🧪 结构:
- 👑 基本规则:
II. 🧱 环境搭建(25 分钟)— Aaron
目标: 让你的个人实验环境随时待命。
- 🔗 GitHub 实验说明
- 🧪 Pluralsight 实验:注册免费账户
- ✅ 验证实验环境访问权限
- 🛠️ 如有需要提供故障排除帮助
III. 🧠 OpenEDR 简介(40 分钟)— Ryan
目标: 了解我们将要攻击的 EDR。
- 什么是 OpenEDR?为什么选择它?有哪些替代方案?
- 🧬 OpenEDR 内部机制:
- 🧪 运行一些命令 → 分析日志
IV. 💣 使用 EDRSandBlast 击杀 EDR(20 分钟)— Ryan
目标: 使用勒索软件活动中出现的真实 EDR 杀手工具。
- EDRSandBlast 概述
- 👨💻 在 Visual Studio 中讲解代码
- 🔨 编译它
- 🚀 执行它:
- 🩹 禁用 EDRSandBlast → 观察日志恢复在线
V. 🕶️ EDR 静默方法(25 分钟)— Ryan
目标: 在不杀死代理的情况下禁用 EDR 遥测。
- 📡 静默技术:
Add-DnsClientNrptRule
GenericDNSServers 注册表项
- (如果时间允许)
PendingFileRenameOperations
- ✅ 验证代理保持“存活”但已失明
☕ 休息(15 分钟)
喘口气。伸展一下。回味一下你刚刚对那个可怜的 EDR 所做的一切。
VI. 🔧 编写 EDR 杀手(45 分钟)— Aaron
目标: 使用 BYOVD(自带易受攻击驱动程序)创建你自己的杀手。
- 🔍 讲解:
- 分析并编辑预先提供的代码片段
- 现场代码增强
- 编译并测试
- 💀 使用自定义代码摧毁 OpenEDR
- 🔬 讨论:
VII. 🤫 编写 EDR 静默器(45 分钟)— Aaron
目标: 通过代码让 EDR 安静下来 — 而不是命令行。
- 🧠 策略:
- 使用 API 调用来避免检测
- 用低噪声的原生方法替代 LOLBins
- 🛠️ 现场实验:
- 修改并编译静默器代码
- 针对 OpenEDR 代理进行测试
- 🧩 要点:
VIII. 🎤 总结(15 分钟)— Aaron
- 💬 开放讨论与问答
- 🧭 Aaron 和 Ryan 的下一步计划
- 👋 告别与对 DEFCON 的爱
- 💀 欢迎分享 #RansomwareSucks 贴纸和实战故事