在本届DEF CON 34大会上,Akamai研究人员展示了一种名为“Bring Your Own EDR”(BYO EDR)的攻击手法。攻击者利用被信任的SentinelOne组件,将端点防护工具转变为强大的恶意软件盾牌。目前,SentinelOne已在Agent 26.1.1版本中修复了该问题。
端点检测与响应(EDR)工具具备深度可视性和高权限,这是其检查进程、文件、内存和系统行为所必需的。然而,当本地接口、安装程序逻辑以及信任边界未受到充分保护时,这些权限就可能成为危险入口。
![]()
研究重点针对Windows的Protected Process Light(PPL)机制。该安全模型旨在防止普通进程读取、修改、调试或终止受保护的安全服务。杀毒软件和EDR产品通常使用Antimalware-Light保护级别,而其他受保护服务还包括LSASS和Windows Defender组件。
Akamai研究人员发现,SentinelOne暴露了多个Component Object Model(COM)接口,其中包括SentinelHelper对象。其中名为Dump的方法可被本地管理员调用,用于创建受保护进程的内存转储。与其他暴露函数不同,该方法据称未严格验证调用应用程序的位置,这使具有管理员权限的攻击者能够转储受PPL保护的进程,包括SentinelOne自身代理和Microsoft Defender。
该技术不需要易受攻击的驱动程序、内核漏洞,也不依赖传统的Windows权限提升漏洞。相反,它滥用合法的、受信任的EDR进程,执行普通用户态软件无法完成的操作。
研究人员随后将这一能力与此前基于COM的PPL研究相结合。通过从转储内存中提取进程特定的COM机密,他们展示了在另一个受PPL保护的进程中映射并执行未签名代码的路径。在测试中,该攻击最终能够实现恶意代码执行,使端点防护工具反成攻击者的帮凶。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.