
Akamai 拆解「自帶 EDR」:保安軟件點解可以反過來護住惡意程式
研究針對 SentinelOne,攻擊要先攞到本機管理員權限
EDR 本身都可以變成突破口
EDR 平時負責捉惡意程式,今次研究人員就反過來借佢嘅權限做攻擊。Akamai 喺 DEF CON 34 公開一套叫「Bring Your Own EDR」嘅概念驗證,以 SentinelOne Agent 做案例,串連合法安裝程式、對本機管理員開放嘅 COM 介面,同 Windows Protected Process Light(PPL)之間嘅信任關係,最後喺受保護 process 入面執行未簽署程式碼。呢套攻擊要先攞到本機管理員權限,唔可以未攞到權限就直接遙距攻入部機。
iThome 報道指出,SentinelOne 收到通報後已經喺 Agent 26.1.1 修補相關問題。Akamai 原始報告亦列出同一修正版本,但冇公開 CVE 編號,亦冇話已經見到黑客用呢套完整手法攻擊真實環境。所以現階段應該當佢係一項已修補、但幾值得研究嘅攻擊面,唔好寫到似大批 Windows 電腦已經中招。用緊 SentinelOne 嘅管理員最直接要做嘅事,就係由中央管理平台核對 Agent 版本同更新覆蓋率。
點解 PPL 都頂唔住
Windows 用 PPL 保護防毒軟件、EDR 同其他敏感 process,限制一般程式讀取記憶體、注入程式碼、終止 process,亦只准指定簽署程式碼載入。設計方向冇問題,不過 EDR 為咗掃描、隔離同保護系統,本身亦要攞到好高權限。Akamai 發現 SentinelOne 暴露嘅部分 COM 功能只檢查呼叫者有冇管理員權限,攻擊鏈就借 EDR 自己嘅 PPL 身份跨過原本嘅限制,再把未簽署程式碼放入受保護環境執行。
研究再示範另一個麻煩位:攻擊者可以帶入合法 SentinelOne 安裝程式,就算目標本身冇裝呢款 EDR,仍有機會部署一個唔受正常管理平台控制嘅 Agent。端點介面可以繼續顯示安全狀態,管理通訊卻可能已經斷開;跟住 EDR 原有嘅防篡改能力仲可以保護藏喺佢目錄同 process 入面嘅惡意程式。就算端點介面顯示綠色,IT 團隊都要再喺中央平台確認 Agent 有冇正常上報遙測。
同 BYOVD 差喺邊
傳統 BYOVD 會帶入一個有漏洞但已簽署嘅 kernel driver,再借漏洞攞到核心層權限,常見用途包括停低 EDR 或令佢睇唔到攻擊活動。今次路線避開咗 kernel 漏洞同脆弱 driver,改用合法 EDR 安裝程式、高權限介面、PPL 身份同防篡改功能。兩者共同前提都係攻擊者已經深入部機,分別就係 BYOVD 借 driver 撞穿保安工具;Bring Your Own EDR 直接利用保安工具已有嘅信任同能力。
Microsoft 嘅脆弱 driver 封鎖清單、記憶體完整性同 App Control,對收窄 BYOVD 風險仍然有用。不過只封 driver 未必攔到今次呢類路線,因為帶入嚟嘅可以係簽署正常、用途亦合理嘅保安軟件。Akamai 仲話曾經喺其他供應商產品重現修改 EDR 檔案、重啟後停用防護嘅效果,但進一步利用仍未確認;所以暫時唔應該將 SentinelOne 個案直接套落每款 EDR。
IT 團隊要睇中央紀錄,唔好淨係睇端點圖示
防守可以由幾個實際訊號入手:收走日常帳戶嘅本機管理員權限;只准公司核准版本同來源嘅 EDR 安裝程式執行;留意突然出現嘅第二套端點保安服務、driver 或安裝工作;監察 hosts、DNS 設定同 EDR 管理位址有冇異常改動;再由 server 端為失聯、版本倒退、重複裝機同長時間冇遙測設警報。App Control 政策最好先用 audit mode 測清楚相容性,避免一開封鎖就整停舊硬件或業務軟件。
呢項研究帶出一個幾實際嘅管理盲點:**程式有正常簽署同高權限,Windows 仍然可能放行有問題嘅操作,所以 IT 團隊要連安裝來源、管理連線同中央遙測一齊查。**公司、學校同機構管理 Windows 裝置時,要將 EDR 安裝來源、版本、管理連線同中央遙測一齊核對。用緊 SentinelOne 嘅環境先確認 Agent 已升到 26.1.1 或之後版本,其他 EDR 用家就向供應商查清楚安裝授權、本機管理介面同失聯偵測點處理。
參考來源
- iThome — Akamai揭露自帶EDR攻擊手法,利用EDR當武器執行惡意程式碼 — original report
- Akamai:Bring Your Own EDR: How to Turn a Commercial EDR into a Trojan Horse — 原始研究,列明攻擊前提、SentinelOne 案例、PPL 攻擊鏈同 Agent 26.1.1 修正資料
- Microsoft Learn:Protecting anti-malware services — 核對 Windows 受保護防毒服務、簽署限制同 PPL 背景
- Microsoft Learn:Microsoft recommended driver block rules — 核對 BYOVD 防守、脆弱 driver 封鎖清單、HVCI 同 App Control 部署建議
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







