מנהל מקומי משתמש בשיטת Dump של אובייקט ה-COM SentinelHelper.1 כדי להוציא את התוכן של זיכרון תהליך המוגן על ידי PPL. ממשק SentinelHelper.1 הוא כלי ניהולי לגיטימי, אך הוא נחשף ללא בקרת גישה מתאימה. הדבר מאפשר לתוקף בעל הרשאות מנהל מקומי לעקוף לחלוטין את הגנות ה-PPL, ולקרוא את תוכן הזיכרון של תהליכים כמו Windows Defender .
לאחר הוצאת הזיכרון, התוקף מזריק קוד לא חתום לתוך התהליך המורם. קריטי לציין שהזרקת הקוד הזו נעשית מרכיב חתום של SentinelOne – מערכת ההפעלה סומכת על קוד החתום על ידי SentinelOne. הקוד הלא חתום, העטוף בנשא מהימן, עוקף את בדיקות תקינות הקוד של Windows .
לבסוף, התוקף מנצל את אותם תהליכים וממשקים מהימנים של SentinelOne כדי למנוע מה-EDR לזהות או להסיר את הנוזקה שהוחדרה. מכיוון שהנוזקה פועלת בתוך או לצד התהליכים המהימנים של SentinelOne, מנגנוני ההגנה העצמית של ה-EDR מגנים למעשה על הנוזקה מפני עצמה .
התוקף יכול גם להתקין סוכן SentinelOne מזויף ללא רישיון תקף, ולחסום טלמטריה ניהולית באמצעות מניפולציית DNS מקומית, ובכך לבודד את המערכת הנגועה מקונסולת הניהול המרכזית .
שורש הבעיה הוא ש-SentinelOne חשפה ממשקי COM חזקים – במיוחד SentinelHelper.1 – למנהלים מקומיים ללא בקרת גישה מתאימה. בנוסף, קובצי ההתקנה החתומים שלה יכולים לשמש לביצוע פעולות פריבילגיות שקובצי binary לא חתומים אינם יכולים לבצע .
חשוב לציין שההתקפה דורשת הרשאות מנהל מקומי במחשב היעד. זוהי אינה פרצת הרצת קוד מרחוק. עם זאת, ברגע שתוקף משיג גישת מנהל מקומי באמצעות פשרה ראשונית נפרדת (כגון ניצול פרצה ביישום או שימוש בפרטי גישה גנובים), BYOEDR מאפשרת לו לעקוף את הגנות ה-PPL שנועדו להגביל התפשרויות כאלה .
סיינטינלואן תיקנה את הבעיה המדווחת ב-Agent version 26.1.1. התיקון כלל הקשחת ממשקי ה-COM החשופים והגבלת האופן שבו ניתן להשתמש בקבצי ההתקנה והרכיבים המהימנים . ארגונים צריכים לוודא כי כל סוכני SentinelOne משודרגים לגרסה 26.1.1 ומעלה באופן מיידי
.
טכניקת BYOEDR מדגישה בעיית אמון בסיסית: תוכנות אבטחה מקבלות הרשאות גבוהות וגישה עמוקה למערכת על פי תכנון. כאשר היכולות הללו נחשפות דרך רכיבים נגישים או קובצי בינאריים חתומים, תוקפים יכולים להפוך אותן לכלים התקפיים .
כדי להתגונן מפני התקפות BYOEDR, ארגונים צריכים לבצע את הפעולות הבאות:
SentinelHelper.1 או שיחות לא צפויות ל-Dump) על ידי תהליכים שאינם של SentinelOne BYOEDR אינה אירוע בודד. טכניקה דומה בשם "Bring Your Own Installer" (BYOI), שהתגלתה על ידי חברת המודיעין Aon's Stroz Friedberg ב-2025, מנצלת את תהליך השדרוג/השדרוג לאחור של SentinelOne כדי להשבית את הגנות ה-Anti-Tamper, ומותירה נקודות קצה לא מוגנות להרצת נוזקות. BYOI נצפתה בהתקפות בעולם האמיתי שפרסו את נוזקת הכופר Babuk .
השילוב של BYOEDR ו-BYOI מדגים כי תוקפים מכוונים יותר ויותר לאמון שניתן בתוכנות האבטחה עצמן, ולא רק לפרצות ביישומים שהן מגינות עליהם.