EDR绕过有案例吗

极客

EDR绕过有案例吗?真实攻防场景下的几种思路分享

说实话,这个问题我被问过不下几十次了,每次有人加我微信,第一句话就是:"哥,EDR绕过有案例吗?"我都不知道该怎么回——你说有吧,好像显得我在教人干坏事;你说没有吧,那纯属骗人,所以今天干脆写篇文章,把我知道的东西捋一捋,咱们就当技术交流,别拿去干违法的事儿,行吧?

EDR绕过有案例吗

先说说EDR这玩意儿到底是干嘛的,EDR,全称Endpoint Detection and Response,端点检测与响应,你就理解成在你电脑里装了个24小时不睡觉的保安,不光看门,还记录你的一举一动——进程创建、文件写入、注册表修改、网络连接,全给你记小本本上,而且这保安还挺聪明,会用行为分析判断你是不是在干坏事,所以很多人拿到shell之后发现,诶?怎么刚执行个命令就被断了?大概率就是EDR在背后捅刀子。

那EDR绕过到底有没有案例?有,而且不少。 但我要先泼盆冷水——网上那些"一键绕过EDR"的工具,百分之九十都是噱头,真拿到实战环境里跑,分分钟被检测,为啥?因为EDR厂商也不是吃干饭的,你用的那些老掉牙的手法,人家特征库早就收录了。

不过话说回来,案例确实存在,我印象比较深的是几个方向:

第一个是Living off the Land。 这词儿听着高级,其实就是用系统自带的合法工具干坏事,比如PowerShell、WMI、MSBuild、Certutil这些,本身就是微软签名的白文件,EDR一看签名合法,警惕性就降一半,有案例是通过MSBuild加载恶意XML执行shellcode,因为MSBuild是.NET框架自带的,很多开发机上都有,EDR不可能直接把它拉黑,这招在红队圈子里火过一阵子,后来微软加了AMSI扫描,才稍微收敛了点。

第二个是Direct Syscall。 这个稍微硬核一点,正常程序调用系统API,要经过ntdll.dll→内核,EDR会在ntdll这层挂钩子(hook),把你的调用参数截下来分析,Direct Syscall就是绕过ntdll,自己写汇编直接触发系统调用,有案例是Cobalt Strike的Beacon配合SysWhispers项目,把常见的敏感调用都改成直接syscall,确实能规避一部分基于用户态hook的EDR,但这招对内核态的EDR没用,人家在Ring 0看着你呢。

第三个是Unhooking。 既然EDR在ntdll里挂了钩子,那我从磁盘重新加载一份干净的ntdll,把被改过的内存覆盖回去不就行了?这招叫Unhooking,有实际案例,操作起来就是从C:\Windows\System32\ntdll.dll读一份原始文件,映射到内存,然后把.text段覆盖到当前进程的ntdll上,钩子没了,EDR就瞎了,不过这招也有破绽——EDR可以检测ntdll的内存是不是被改过,或者干脆用ETW(Event Tracing for Windows)从内核层面收集事件,你用户态怎么折腾都没用。

第四个是混淆和加密。 这个最土但也最实用,你把shellcode加密,运行时再解密,静态扫描就过不了,再加上一些花指令、垃圾代码、API哈希调用,EDR的静态引擎基本就懵了,有案例是把shellcode藏在图片里,用steganography(隐写术)提取,或者藏在资源段里,运行时再释放,这招对付那些只做静态扫描的EDR挺好使,但动态行为分析还是能抓到——你总得解密吧?总得执行吧?一执行就露馅。

说到这儿你可能发现了,EDR绕过本质上是一场猫鼠游戏,你今天绕过的方法,明天可能就被加特征了,而且现在的EDR越来越往内核态、硬件虚拟化方向走,用户态的那些花活儿效果越来越有限,微软的Defender for Endpoint、CrowdStrike Falcon这些,都是内核态+云查杀+行为分析三管齐下,单靠一个技巧很难通吃。

那有人要问了:"说了半天,到底有没有成功案例?" 有,但那些案例基本都是组合拳——先通过钓鱼或者漏洞拿到初始访问,然后用合法工具做侦察,再用Direct Syscall或者Unhooking执行payload,最后通过DNS或者HTTPS隧道外传数据,每一步都单独看可能不新鲜,但串起来就能绕过不少EDR,红队报告里这种案例挺多的,MITRE ATT&CK框架里也列了不少技术点,感兴趣可以去翻翻。

最后说句掏心窝子的话:学EDR绕过,目的是为了防守。 你知道了攻击者怎么绕,才能更好地检测和阻断,别拿着这些知识去干坏事,真进去了,别说我没提醒你,而且现在法律法规越来越严,网络安全法、数据安全法、个人信息保护法,哪一条都够你喝一壶的。

行了,今天就聊到这儿,如果你对某个具体技术点感兴趣,欢迎在评论区留言,我看看要不要单独写一篇,记得点赞转发,让更多搞安全的朋友看到,咱们下期见!


本文仅供安全研究与技术交流,严禁用于非法用途。

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]