
← Ritorna a Labs
High
Bypass, LOLBin
Defense Evasion, Execution
Windows
How EDR-Freeze Turns Windows Debugging into a Weapon Against Antivirus and EDR
Sono passati più di due anni dalla distribuzione degli strumenti PPL-Blade e Terminator, che sfruttavano la tecnica Bring-Your-Own-Vulnerable-Driver (BYOVD) per scopi dannosi.
Il più recente strumento EDR-Freeze introduce un approccio all'avanguardia: un attacco furtivo in modalità utente che abusa dell'utilità di debug di Windows WerFaultSecure.exe per mettere i processi protetti da PPL in uno “stato di congelamento” indefinito. Questa nuova tecnica consente agli aggressori di raggiungere obiettivi dannosi aggirando la tradizionale dipendenza da BYOVD o dagli exploit a livello di kernel.



