← Ritorna a Labs
High
Bypass, LOLBin
Defense Evasion, Execution
Windows

How EDR-Freeze Turns Windows Debugging into a Weapon Against Antivirus and EDR

Sono passati più di due anni dalla distribuzione degli strumenti PPL-Blade e Terminator, che sfruttavano la tecnica Bring-Your-Own-Vulnerable-Driver (BYOVD) per scopi dannosi.
Il più recente strumento EDR-Freeze introduce un approccio all'avanguardia: un attacco furtivo in modalità utente che abusa dell'utilità di debug di Windows WerFaultSecure.exe per mettere i processi protetti da PPL in uno “stato di congelamento” indefinito. Questa nuova tecnica consente agli aggressori di raggiungere obiettivi dannosi aggirando la tradizionale dipendenza da BYOVD o dagli exploit a livello di kernel.

labs correlati

Contatti

Get in touch with us

Contattaci
chevron-right