Bring Your Own EDR: Sådan misbrugte Akamai SentinelOne som en trojansk hest
BYOEDR teknikken, afsløret af Akamai forsker Shahak Morag på DEF CON 34, misbruger SentinelOnets eksponerede COM interfaces og signerede installere til at omgå Windows PPL beskyttelse og udføre usigneret kode. Angrebet kræver lokale administratorrettigheder og er ikke en sårbarhed, der kan udnyttes eksternt.
BYOEDR teknikken, afsløret af Akamai forsker Shahak Morag på DEF CON 34, misbruger SentinelOnets eksponerede COM interfaces og signerede installere til at omgå Windows PPL beskyttelse og udføre usigneret kode.
Angrebet kræver lokale administratorrettigheder og er ikke en sårbarhed, der kan udnyttes eksternt.
Organisationer bør straks opdatere til SentinelOne Agent 26.1.1 eller nyere, begrænse lokal administrativ adgang, overvåge for misbrug af COM interfaces og gennemgå, hvordan deres EDR udbydere beskytter privilegerede...
How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and responseConceptual representation of the Bring Your Own EDR (BYOEDR) attack technique that turns trusted endpoint security software into a Trojan horse.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
openai.com
På sikkerhedskonferencen DEF CON 34 i Las Vegas præsenterede Akamai-forsker Shahak Morag en opsigtsvækkende ny angrebsteknik kaldet "Bring Your Own EDR" (BYOEDR). Metoden forvandler en legitim SentinelOne-agent – et værktøj designet til at beskytte enheder – til en privilegeret trojansk hest, der kan udføre usigneret kode og skjule malware mod fjernelse .
Dette er ikke en teoretisk øvelse. Angrebet udnytter SentinelOnets eksponerede COM-interfaces og signerede installer-binærfiler til at omgå Windows Protected Process Light (PPL), en sikkerhedsmekanisme, der normalt forhindrer bruger-mode-processer i at få adgang til beskyttede systemprocesser. SentinelOne har rettet problemet i Agent version 26.1.1 .
Sådan fungerer BYOEDR-angrebet
Angrebskæden udføres i tre trin, der hver især misbruger en forskellig betroet SentinelOne-komponent :
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Bring Your Own EDR: Sådan misbrugte Akamai SentinelOne som en trojansk hest"?
BYOEDR teknikken, afsløret af Akamai forsker Shahak Morag på DEF CON 34, misbruger SentinelOnets eksponerede COM interfaces og signerede installere til at omgå Windows PPL beskyttelse og udføre usigneret kode.
What are the key points to validate first?
BYOEDR teknikken, afsløret af Akamai forsker Shahak Morag på DEF CON 34, misbruger SentinelOnets eksponerede COM interfaces og signerede installere til at omgå Windows PPL beskyttelse og udføre usigneret kode. Angrebet kræver lokale administratorrettigheder og er ikke en sårbarhed, der kan udnyttes eksternt.
What should I do next in practice?
Organisationer bør straks opdatere til SentinelOne Agent 26.1.1 eller nyere, begrænse lokal administrativ adgang, overvåge for misbrug af COM interfaces og gennemgå, hvordan deres EDR udbydere beskytter privilegerede...
En lokal administrator bruger COM-objektet SentinelHelper.1's Dump-metode til at udtrække hukommelsen fra enhver PPL-beskyttet proces. SentinelHelper.1-interfacet er et legitimt administrativt værktøj, men det var eksponeret uden tilstrækkelig adgangskontrol. Dette gør det muligt for en angriber med lokale admin-rettigheder at omgå PPL-beskyttelsen fuldstændigt og læse hukommelsesindholdet fra processer som Windows Defender .
2. Injektion af usigneret kode i den forhøjede proces
Efter at have udtrukket hukommelsen fra den PPL-beskyttede proces, injicerer angriberen usigneret kode i den forhøjede proces. Afgørende er, at denne kodeinjektion stammer fra en SentinelOne-signeret komponent – operativsystemet stoler på kode signeret af SentinelOne. Den injicerede usignerede kode, indpakket i en betroet bærer, omgår Windows' kodeintegritetskontrol .
3. Beskyttelse af malware mod registrering og fjernelse
Endelig udnytter angriberen de samme betroede SentinelOne-processer og -interfaces til at forhindre EDR'en i at registrere eller fjerne den injicerede malware. Fordi malwaren kører inden i eller sammen med SentinelOnets egne betroede processer, beskytter EDR'ens anti-manipulations- og selvbeskyttelsesmekanismer effektivt malwaren mod sig selv .
Angriberen kan også installere en falsk SentinelOne-agent uden en gyldig licens og blokere administrationstelemetri via lokal DNS-manipulation, hvilket isolerer det kompromitterede system fra den centrale administrationskonsol .
Hvilken sårbarhed udnytter det?
Grundproblemet er, at SentinelOne eksponerede kraftfulde COM-interfaces – specifikt SentinelHelper.1 – for lokale administratorer uden tilstrækkelig adgangskontrol. Derudover kunne dets signerede installer-binærfiler genbruges til at udføre privilegerede handlinger, som normale usignerede binærfiler ikke kan .
På offentliggørelsestidspunktet er der ikke rapporteret nogen offentlig CVE-identifikator for dette specifikke problem .
Det er vigtigt at bemærke, at angrebet kræver lokale administratorrettigheder på målmaskinen. Det er ikke en sårbarhed, der kan udnyttes eksternt. Men når først en angriber har opnået lokal admin-adgang via et separat indledende kompromis (f.eks. ved at udnytte en sårbar applikation eller bruge stjålne legitimationsoplysninger), gør BYOEDR det muligt for dem at omgå PPL-beskyttelser, der skulle begrænse sådanne kompromiser .
Rettelsen: SentinelOne Agent 26.1.1
SentinelOne rettede det rapporterede problem i Agent version 26.1.1. Rettelsen indebar en hærdning af de eksponerede COM-interfaces og begrænsning af, hvordan installer-binærfilerne og betroede komponenter kan bruges . Organisationer bør straks sikre, at alle SentinelOne-agenter er opgraderet til version 26.1.1 eller nyere .
Bredere implikationer for betroet sikkerhedssoftware
BYOEDR-teknikken fremhæver et grundlæggende tillidsproblem: Sikkerhedssoftware tildeles høje rettigheder og dyb systemadgang pr. design. Når disse kapaciteter eksponeres gennem tilgængelige interfaces eller signerede binærfiler, kan angribere genbruge dem som offensive værktøjer .
PPL er ikke en absolut forsvarslinje. PPL-beskyttelser kan omgås, hvis en PPL-signeret komponent (som en EDR) eksponerer en hukommelsesudtræknings- eller kodeinjektionsprimitiv for lokale brugere .
Signerede binærfiler er et tveægget sværd. Kodesignering garanterer oprindelse, ikke sikkerhed. Angribere kan udnytte "living-off-the-land"-sikkerhedsprodukter (LOLSP'er) på samme måde, som de misbruger betroede OS-binærfiler .
Leverandøransvar er afgørende. Sikkerhedsleverandører skal revidere deres egne COM-interfaces, driveradgangskontrol og installer-valideringslogik med samme grundighed, som de bruger på at finde fejl i tredjepartssoftware .
Afværgeforanstaltninger for organisationer
For at forsvare sig mod BYOEDR-angreb bør organisationer tage følgende skridt:
Opdater straks – Sørg for, at alle SentinelOne-agenter er opgraderet til version 26.1.1 eller nyere .
Hærd lokal admin-adgang – Da angrebet kræver lokale administratorrettigheder, skal du begrænse og kontrollere administrative konti strengt. Implementer just-in-time (JIT) admin-adgang og overvåg for usædvanlig rettighedsforhøjelse .
Overvåg for COM-misbrug – Implementer regler til registrering af mistænkelig brug af SentinelOnets COM-interfaces (f.eks. SentinelHelper.1 eller uventede kald til Dump-metoder) fra ikke-SentinelOne-processer .
Anvend mindste rettighedsprincip bredt – Behandl alle sikkerhedsagenter som potentielle angrebsflader. Begræns interaktive logins, håndhæv applikationskontrol (f.eks. WDAC eller AppLocker), og segmenter administrative arbejdsgange .
Gennemgå leverandørens hærdningspraksis – Når du evaluerer EDR/XDR-produkter, skal du spørge leverandører, hvordan de beskytter deres egne privilegerede interfaces mod lokalt misbrug, ikke kun mod eksterne angreb .
En voksende familie af tillidsmisbrugsangreb
BYOEDR er ikke en isoleret hændelse. En lignende teknik kaldet "Bring Your Own Installer" (BYOI), opdaget af Aons Stroz Friedberg i 2025, udnytter SentinelOnets opgraderings-/nedgraderingsproces til at deaktivere anti-manipulationsbeskyttelse, hvilket efterlader enheder ubeskyttede mod malware-udførelse . BYOI er observeret i virkelige angreb, der udruller Babuk-ransomware .
Kombinationen af BYOEDR og BYOI viser, at angribere i stigende grad målretter den tillid, der placeres i sikkerhedssoftwaren selv, ikke kun sårbarhederne i de applikationer, den beskytter.