
Las soluciones de detección y respuesta de endpoints (EDR) se han convertido en la piedra angular de la seguridad de red moderna, diseñadas para detectar y detener amenazas avanzadas en tiempo real. Sin embargo, los atacantes están desplegando cada vez más asesino EDRtécnicas y herramientas especializadas diseñadas para desactivar, eludir o eludir estas protecciones antes de lanzar la carga útil principal.
Tradicionalmente, los métodos de omisión de EDR se han basado en gran medida en controladores vulnerables o maliciosos. Un atacante aprovecharía un controlador firmado para finalizar los procesos de seguridad de nivel central, cegando efectivamente las herramientas de defensa. Pero, como destaca una investigación reciente, los asesinos EDR modernos han ido mucho más allá de los ataques basados en controladores, introduciendo métodos más sigilosos y flexibles.
Del abuso del conductor al abuso del territorio del usuario
Uno de los cambios clave es hacia Tecnología de derivación EDR basada en el modo de usuario. En lugar de confiar en las vulnerabilidades principales, los atacantes ahora abusan de funciones legítimas de Windows para interferir con las herramientas de seguridad. Estos incluyen:
- Terminar el proceso usando API incorporada
- Abuso del Instrumental de administración de Windows (WMI)
- Aproveche PowerShell y archivos binarios nativos (LOLBins)
- Explotación de permisos mal configurados en servicios de seguridad
Estas técnicas son más difíciles de detectar porque se mezclan con la actividad normal del sistema, lo que las hace menos sospechosas que el comportamiento del malware tradicional.
Inyección de disparo y manipulación
Los asesinos modernos de EDR también dependen en gran medida de Inyección de procesos y manipulación de memoria.. Al inyectar código malicioso en procesos confiables, los atacantes pueden operar bajo el radar mientras interfieren con los mecanismos de monitoreo de EDR.
Algunas variantes se dirigen específicamente a los medicamentos EDR de las siguientes maneras:
- Proceso de monitoreo de muerte
- Cancelar llamadas API relacionadas con la seguridad
- Deshabilitar la recopilación de telemetría
- Bloquear la comunicación con el panel de seguridad
Esto permite a los atacantes crear «puntos ciegos» antes de ejecutar ransomware, programas de robo de información u otras cargas útiles.
Traiga su propio controlador vulnerable (BYOVD)
Aunque constantemente surgen nuevos métodos, Ataque BYOVD Todavía se usa ampliamente en la actualidad. Mediante este método, el atacante cargaría un controlador vulnerable pero legítimamente firmado para obtener privilegios de nivel central. Una vez cargados, estos controladores pueden:
- Desactivar seguridad
- Terminar el proceso protegido
- Modificar la memoria del kernel
Esta técnica todavía funciona porque muchos sistemas todavía confían en los controladores firmados sin verificar las vulnerabilidades conocidas.
Por qué los asesinos de EDR son tan efectivos
Los asesinos de EDR tienen éxito porque apuntan capa de defensa en síen lugar del sistema directamente. Una vez que se elimina la visibilidad de la seguridad, los atacantes pueden operar sin activar alertas.
Además, muchas organizaciones dependen en gran medida de EDR sin implementar defensas en capas. Esto crea un único punto de falla que los atacantes pueden aprovechar.
Cómo protegerse contra los asesinos de EDR
Para mitigar estas amenazas, las organizaciones deben adoptar estrategia de defensa en profundidad:
- Aplicar la lista de bloqueo de controladores para evitar que se carguen controladores vulnerables
- Supervisar la terminación anormal del proceso o la manipulación del servicio
- Limite los derechos administrativos y aplique privilegios mínimos
- Habilite la protección contra manipulaciones en su solución EDR
- Utilice detección de comportamiento en lugar de métodos basados en firmas
pensamientos finales
Los asesinos de EDR representan una evolución significativa en las tácticas de los atacantes. En lugar de evadir la detección, los adversarios son proactivos Primero cancela el control de seguridad.y luego realizar sus ataques.
como estos La tecnología sigue evolucionandolos defensores deben ir más allá de la dependencia de una sola herramienta y centrarse en Resiliencia, visibilidad y seguridad en capas Manténgase a la vanguardia.








