Akamain tutkijan Shahak Moragin DEF CON 34 konferenssissa paljastama Bring Your Own EDR (BYOEDR) tekniikka hyödyntää SentinelOnen altistettuja COM rajapintoja ja allekirjoitettuja asennustiedostoja Windowsin Protected... Hyökkäys vaatii paikalliset järjestelmänvalvojan oikeudet, eikä se ole etähyökkäys.
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
Las Vegasin DEF CON 34 -tietoturvakonferenssissa Akamai-tutkija Shahak Morag esitteli uuden hyökkäystekniikan, joka on saanut nimekseen "Bring Your Own EDR" (BYOEDR). Menetelmä aseistaa aidon SentinelOne-päätepisteagentin etuoikeutetuksi troijalaiseksi hevoseksi, jonka avulla voidaan suorittaa allekirjoittamatonta koodia ja suojata haittaohjelmia poistamiselta .
Kyse ei ole pelkästään teoreettisesta harjoituksesta. Hyökkäys käyttää hyväksi SentinelOnen paljastettuja COM-rajapintoja ja allekirjoitettuja asennustiedostoja ohittaakseen Windowsin Protected Process Light (PPL) -mekanismin, joka normaalisti estää käyttäjätason prosesseja pääsemästä käsiksi suojattuihin järjestelmäprosesseihin. SentinelOne on julkaissut korjauksen Agent-versiossa 26.1.1 .
Hyökkäysketju koostuu kolmesta vaiheesta, joista jokainen väärinkäyttää eri SentinelOne-komponenttia :
Paikallinen järjestelmänvalvoja käyttää SentinelHelper.1 COM-olion Dump-metodia kopioidakseen minkä tahansa Protected Process Light (PPL) -prosessin muistin. SentinelHelper.1 on aito hallintatyökalu, mutta se oli altistettu ilman riittävää kulunvalvontaa. Tämä antaa paikalliselle järjestelmänvalvojalle mahdollisuuden kiertää PPL-suojaukset kokonaan ja lukea esimerkiksi Windows Defenderin muistin sisältöä .
PPL-suojatun prosessin muistin kopioinnin jälkeen hyökkääjä ruiskuttaa allekirjoittamatonta koodia tuohon korotettuun prosessiin. Oleellista on, että tämä koodinruiskutus lähtee SentinelOnen allekirjoittamasta komponentista – käyttöjärjestelmä luottaa SentinelOnen allekirjoittamaan koodiin. Ruiskutettu allekirjoittamaton koodi, joka on kääritty luotettuun kantajaan, ohittaa Windowsin koodin eheystarkistukset .
Lopuksi hyökkääjä hyödyntää samoja luotettuja SentinelOne-prosesseja ja -rajapintoja estääkseen EDR:ää tunnistamasta tai poistamasta ruiskutettua haittaohjelmaa. Koska haittaohjelma toimii SentinelOnen omien luotettujen prosessien sisällä tai rinnalla, EDR:n omat suoja- ja peukalointiestomekanismit suojaavat käytännössä haittaohjelmaa itseltään .
Hyökkääjä voi myös asentaa roistoversion SentinelOne-agentista ilman voimassa olevaa lisenssiä ja estää hallintatelemetrian paikallisen DNS-manipulaation avulla, mikä eristää vaarantuneen järjestelmän keskitetystä hallintakonsolista .
Perimmäinen ongelma on, että SentinelOne altisti tehokkaat COM-rajapinnat – erityisesti SentinelHelper.1 – paikallisille järjestelmänvalvojille ilman riittävää kulunvalvontaa. Lisäksi sen allekirjoitettuja asennustiedostoja voitiin käyttää uudelleen etuoikeutettujen toimintojen suorittamiseen, joihin tavalliset allekirjoittamattomat tiedostot eivät pysty .
Tämän tiedon julkistamisen aikaan tälle ongelmalle ei ole raportoitu julkista CVE-tunnistetta .
On tärkeää huomata, että hyökkäys vaatii paikalliset järjestelmänvalvojan oikeudet kohdekoneella. Kyse ei ole etäkoodin suoritus -haavoittuvuudesta. Kuitenkin, kun hyökkääjä on saanut paikalliset järjestelmänvalvojan oikeudet erillisen alkuperäisen kompromissin kautta (kuten haavoittuvan sovelluksen hyödyntäminen tai varastetut tunnukset), BYOEDR mahdollistaa PPL-suojausten kiertämisen, joiden tarkoitus on rajoittaa tällaisten kompromissien vaikutuksia .
SentinelOne korjasi raportoidun ongelman Agent-versiossa 26.1.1. Korjaus sisältää altistettujen COM-rajapintojen vahvistamisen ja sen rajoittamisen, miten asennustiedostoja ja luotettuja komponentteja voidaan käyttää . Organisaatioiden tulisi varmistaa, että kaikki SentinelOne-agentit on päivitetty versioon 26.1.1 tai uudempaan välittömästi
.
BYOEDR-tekniikka korostaa perustavanlaatuista luottamusongelmaa: tietoturvaohjelmistoille myönnetään korkeat oikeudet ja syvä pääsy järjestelmään suunnittelusta johtuen. Kun nämä ominaisuudet ovat käytettävissä avointen rajapintojen tai allekirjoitettujen tiedostojen kautta, hyökkääjät voivat muuttaa ne hyökkäystyökaluiksi .
Suojautuakseen BYOEDR-hyökkäyksiltä organisaatioiden tulisi ryhtyä seuraaviin toimenpiteisiin:
SentinelHelper.1 tai odottamattomat Dump-metodikutsut) epäilyttävän käytön muiden kuin SentinelOne-prosessien toimesta BYOEDR ei ole yksittäistapaus. Vastaava tekniikka nimeltä "Bring Your Own Installer" (BYOI), jonka Aonin Stroz Friedberg löysi vuonna 2025, hyödyntää SentinelOnen päivitys-/palautusprosessia peukalointiestosuojausten ohittamiseksi, jolloin päätepisteet jäävät suojaamattomiksi haittaohjelmille . BYOI:tä on havaittu käytettävän todellisissa hyökkäyksissä Babuk-kiristyshaittaohjelman levittämiseksi
.
BYOEDR:n ja BYOI:n yhdistelmä osoittaa, että hyökkääjät kohdistavat iskunsa yhä useammin tietoturvaohjelmistoihin itseensä kohdistuvaan luottamukseen, eivät vain niiden suojaamissa sovelluksissa oleviin haavoittuvuuksiin.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Akamain tutkijan Shahak Moragin DEF CON 34 konferenssissa paljastama Bring Your Own EDR (BYOEDR) tekniikka hyödyntää SentinelOnen altistettuja COM rajapintoja ja allekirjoitettuja asennustiedostoja Windowsin Protected...
Akamain tutkijan Shahak Moragin DEF CON 34 konferenssissa paljastama Bring Your Own EDR (BYOEDR) tekniikka hyödyntää SentinelOnen altistettuja COM rajapintoja ja allekirjoitettuja asennustiedostoja Windowsin Protected... Hyökkäys vaatii paikalliset järjestelmänvalvojan oikeudet, eikä se ole etähyökkäys.
Organisaatioiden tulee päivittää SentinelOne agentit välittömästi versioon 26.1.1, rajoittaa paikallisia ylläpitäjätunnuksia, seurata COM rajapintojen väärinkäyttöä ja arvioida, miten heidän EDR toimittajansa suojaa o...