Technika Bring Your Own EDR (BYOEDR), kterou na DEF CON 34 představil výzkumník Shahak Morag z Akamai, zneužívá odhalená COM rozhraní a podepsané instalátory SentinelOne k obejití ochrany Windows Protected Process Lig... Útok vyžaduje práva lokálního administrátora a nejedná se o zranitelnost umožňující vzdálené spu...
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
Na konferenci DEF CON 34 v Las Vegas představil výzkumník Shahak Morag ze společnosti Akamai novou útočnou techniku nazvanou „Bring Your Own EDR“ (BYOEDR). Tato metoda zneužívá legitimního agenta SentinelOne – tedy nástroj, který má chránit koncová zařízení, se mění v privilegovaného trojského koně, který umí spouštět nepodepsaný kód a chránit malware před odstraněním .
Nejde o teoretické cvičení. Útok využívá odhalená COM rozhraní SentinelOne a podepsané binární soubory instalátoru k obejití Windows Protected Process Light (PPL), bezpečnostního mechanismu, který běžně brání uživatelským procesům v přístupu k chráněným systémovým procesům. SentinelOne problém vyřešil ve verzi agenta 26.1.1 .
Řetězec útoku se skládá ze tří fází, z nichž každá zneužívá jiný důvěryhodný komponent SentinelOne :
Lokální administrátor pomocí metody Dump objektu COM SentinelHelper.1 získá výpis paměti libovolného procesu chráněného Protected Process Light (PPL). Rozhraní SentinelHelper.1 je legitimní administrativní nástroj, ale byl zpřístupněn bez dostatečné kontroly přístupu. To útočníkovi s právy lokálního administrátora umožňuje zcela obejít ochranu PPL a číst obsah paměti procesů, jako je Windows Defender .
Po výpisu paměti procesu chráněného PPL vloží útočník nepodepsaný kód do tohoto zvýšeného procesu. Zásadní je, že toto vložení kódu pochází z komponenty podepsané SentinelOne – operační systém důvěřuje kódu podepsanému SentinelOne. Vložený nepodepsaný kód, zabalený v důvěryhodném nosiči, obchází kontroly integrity kódu Windows .
V poslední fázi útočník využívá stejné důvěryhodné procesy a rozhraní SentinelOne, aby zabránil EDR v detekci nebo odstranění vloženého malwaru. Protože malware běží uvnitř nebo po boku důvěryhodných procesů SentinelOne, mechanismy ochrany proti neoprávněné manipulaci a sebeobrany EDR ve skutečnosti chrání malware před sebou samým .
Útočník může také nainstalovat falešného agenta SentinelOne bez platné licence a blokovat management telemetrie pomocí lokální manipulace s DNS, čímž izoluje kompromitovaný systém od centrální konzole pro správu .
Hlavním problémem je, že SentinelOne zpřístupnil výkonná rozhraní Component Object Model (COM) – konkrétně SentinelHelper.1 – lokálním administrátorům bez odpovídající kontroly přístupu. Jeho podepsané binární soubory instalátoru navíc mohly být zneužity k provádění privilegovaných akcí, které normální nepodepsané binární soubory provádět nemohou .
K datu zveřejnění nebylo pro tento konkrétní problém široce hlášeno žádné veřejné CVE ID .
Je důležité poznamenat, že útok vyžaduje práva lokálního administrátora na cílovém počítači. Nejde o zranitelnost umožňující vzdálené spuštění kódu. Jakmile však útočník získá lokální administrátorský přístup prostřednictvím samostatného prvotního kompromitování (například zneužitím zranitelné aplikace nebo použitím ukradených přihlašovacích údajů), BYOEDR mu umožní obejít ochrany PPL, které mají takové kompromitace omezovat .
SentinelOne opravil nahlášený problém ve verzi agenta 26.1.1. Oprava zahrnovala zesílení odhalených COM rozhraní a omezení možností zneužití binárních souborů instalátoru a důvěryhodných komponent . Organizace by měly okamžitě zajistit upgrade všech agentů SentinelOne na verzi 26.1.1 nebo novější
.
Technika BYOEDR poukazuje na zásadní problém důvěry: bezpečnostní software má ze své podstaty vysoká oprávnění a hluboký přístup do systému. Pokud jsou tyto schopnosti zpřístupněny prostřednictvím přístupných rozhraní nebo podepsaných binárních souborů, mohou je útočníci zneužít jako útočné nástroje .
Pro obranu proti útokům BYOEDR by organizace měly podniknout následující kroky:
SentinelHelper.1 nebo neočekávaná volání metod Dump) procesy, které nejsou součástí SentinelOne BYOEDR není ojedinělý případ. Podobná technika nazvaná „Bring Your Own Installer“ (BYOI), kterou objevila společnost Aon's Stroz Friedberg v roce 2025, zneužívá proces upgradu/downgradu SentinelOne k deaktivaci ochrany proti neoprávněné manipulaci, čímž ponechává koncové body nechráněné pro spouštění malwaru . BYOI byla pozorována při reálných útocích nasazujících ransomware Babuk
.
Kombinace BYOEDR a BYOI ukazuje, že útočníci stále častěji cílí na důvěru vloženou do samotného bezpečnostního softwaru, nikoli pouze na zranitelnosti v aplikacích, které tento software chrání.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Technika Bring Your Own EDR (BYOEDR), kterou na DEF CON 34 představil výzkumník Shahak Morag z Akamai, zneužívá odhalená COM rozhraní a podepsané instalátory SentinelOne k obejití ochrany Windows Protected Process Lig...
Technika Bring Your Own EDR (BYOEDR), kterou na DEF CON 34 představil výzkumník Shahak Morag z Akamai, zneužívá odhalená COM rozhraní a podepsané instalátory SentinelOne k obejití ochrany Windows Protected Process Lig... Útok vyžaduje práva lokálního administrátora a nejedná se o zranitelnost umožňující vzdálené spuštění kódu.
Organizace by měly okamžitě aktualizovat na SentinelOne Agent 26.1.1 nebo novější, omezit přístup s právy lokálního administrátora, monitorovat zneužívání COM rozhraní a prověřit, jak jejich dodavatelé EDR chrání priv...