為了繞過EDR與防毒軟體等端點防護機制,時下駭客最常用的攻擊手法,莫過於自帶驅動程式(Bring Your Own Vulnerable Driver,BYOVD),藉由存在弱點的核心驅動程式,幹擾EDR等防護機制運作,不過最近有資安公司揭露新的攻擊手法,直接將EDR系統變成攻擊工具。
資安公司Akamai於資安大會DEF CON 2026(DEF CON 34)上,公佈一種叫做 自帶EDR(Bring Your Own EDR)的攻擊手法 ,指出攻擊者若能濫用已獲系統信任、且擁有高權限的EDR元件,可能反過來利用EDR的防護能力攻擊電腦,甚至將端點防護軟體變成木馬。Akamai以SentinelOne的EDR代理程式進行相關研究,從而成功在受害電腦執行任意程式碼。對此,SentinelOne獲報後推出26.1.1版代理程式,以防堵相關威脅。
在調查的過程裡,Akamai發現SentinelOne處理程序採用Windows防護機制Protected Process Light(PPL),並以PsProtectedSignerAntimalware-Light層級運作,但代理程式暴露多個COM介面,Akamai找出SentinelOne代理程式的安裝軟體與COM功能,可被串連利用,形成能繞過PPL的攻擊鏈。
Akamai利用這些弱點突破PPL限制,將未簽署的DLL映射至受保護程序,並最終讓程式碼在PPL程序中執行。該公司表示,這類攻擊不需要利用Windows核心漏洞,即可突破原本用來阻止資安軟體遭到竄改的防護機制。
這項研究的關鍵在於,利用資安防護軟體本身所獲得的信任與高權限。由於EDR必須存取敏感的作業系統元件,因此通常擁有非常高的權限;若其本地權限提升機制、介面或信任模型存在弱點,攻擊者取得主機初始存取權後,就可能進一步把EDR轉化成攻擊工具。雖然Akamai以SentinelOne的EDR系統進行相關研究,但該公司認為,自帶EDR攻擊並非單一系統的問題,有機會進一步延伸到其他廠牌的EDR系統,Akamai認為這是一種值得業界關注的新型態攻擊。