当前位置:首页 > 报告详情

基于一线作战视角的EDR对抗研究-苏大江-终稿.pdf

上传人: 2*** 编号:121866 2023-03-29 30页 3.97MB

报告标签

EDR对抗研究
word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要探讨了现代终端威胁检测与响应技术(EDR)的对抗研究。文章指出,网络安全的核心在于对抗,而对抗的关键在于攻防两端的能力较量。作者苏大江,拥有八年一线红队实战经验,现任微步在线红队业务线负责人。 EDR是一种智能化、快速敏捷的主动防御技术,其功能包括实时监测终端行为、威胁检测、高级威胁分析、调查取证、事件响应处置等。EDR的架构设计包括端侧AGENT、后台服务、网络连接和通信协议等。 在对抗EDR的过程中,攻击者采取的手段包括无感隐匿、拿到关键靶标、获取关键数据等。为了实现在终端侧的无感知、弱感知,攻击者可能会采取防止告警阻断、保证进一步深入攻击等策略。 文章还介绍了一些常见的对抗手段,如DLL注入、内核回调、网络层面对抗、sysmon系统监视器对抗等。此外,还提到了一些实战案例,如绕过二次验证、钓鱼获取cookie、发现VPN账号密码泄露等。 最后,文章提到了下一代绕过技术,如使用QEMU和tinycore进行计算机平行宇宙魔法对抗EDR。通过创建磁盘镜像、安装系统、使用VNC等进行仿真,实现远程加载磁盘映像。
"EDR如何监测终端威胁?" "如何利用QEMU和TinyCore绕过EDR?" "一线作战视角下,如何有效对抗EDR?"
客服
商务合作
小程序
服务号
折叠