Akamaiの研究者Shahak Morag氏がDEF CON 34で発表した「Bring Your Own EDR(BYOEDR)」は、SentinelOneのCOMインターフェースと署名済みインストーラを悪用し、Windows Protected Process Light(PPL)をバイパスして未署名コードを実行可能にする攻撃手法 この攻撃にはローカル管理者権限が必要であり、リモートコード実行の脆弱性ではないが、攻撃者が別の経路で管理者権限を得た後、PPLの保護を無効化できる点が深刻 SentinelOneはAgentバージョン26.1.1で本問題を修正。組織は直ちにアップデートし、ローカル管理者権限の制限、COMインタ...
研究の答え

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
ラスベガスで開催されたDEF CON 34において、Akamaiの研究者Shahak Morag氏は「Bring Your Own EDR(BYOEDR)」と呼ばれる新たな攻撃手法を発表しました。この手法は、本来エンドポイントを保護するためのSentinelOneのエージェントを、特権を持ったトロイの木馬に変えてしまうものです。攻撃者は、正規のSentinelOneコンポーネント――COMインターフェースと署名済みインストーラ――を武器に、WindowsのProtected Process Light(PPL)をバイパスし、未署名のコードを実行可能にするとともに、マルウェアそのものを検知や削除から保護します。
この攻撃は理論上のものに留まりません。SentinelOneが公開していたCOMインターフェースと、同社の署名済みインストーラバイナリは、本来は管理者が正規の運用のために使うツールでしたが、適切なアクセス制御が欠如していました。これにより、ローカル管理者権限を持つ攻撃者はPPLプロセス(例:Windows Defender)のメモリをダンプし、未署名コードを注入し、さらにEDR自身の自己防御機能を逆手に取って、マルウェアをあたかも「保護されたプロセス」の一部として隠蔽することが可能になります。
BYOEDR攻撃は、以下の3つの段階で実行されます。各段階で、SentinelOneの異なる正規コンポーネントが悪用されます。
ローカル管理者は、SentinelHelper.1 COMオブジェクトのDumpメソッドを使用して、任意のProtected Process Light(PPL)プロセスのメモリをダンプします。SentinelHelper.1は本来は正規の管理ツールですが、適切なアクセス制御なしに公開されていました。これにより、ローカル管理者権限を持つ攻撃者は、PPLの保護を完全に無効化し、Windows Defenderなどのプロセスのメモリ内容を読み取ることができます。
PPL保護プロセスをダンプした後、攻撃者はその特権プロセスに未署名コードを注入します。重要なのは、このコード注入がSentinelOneの署名済みコンポーネント経由で行われる点です。WindowsはSentinelOneによって署名されたコードを信頼するため、未署名コードが信頼できる「運び屋」に包まれてコード整合性チェックをバイパスします。
最後に、攻撃者は同じ信頼されたSentinelOneプロセスとインターフェースを利用して、EDRが注入されたマルウェアを検知したり削除したりするのを防ぎます。マルウェアはSentinelOne自身の信頼されたプロセス内またはその隣で動作するため、EDRの改ざん防止機構や自己防御機構が、結果的にマルウェアを保護するシールドとして機能します。
攻撃者はさらに、有効なライセンスなしで不正なSentinelOneエージェントをインストールし、ローカルのDNS操作で管理テレメトリをブロックすることで、システムを中央管理コンソールから隔離することも可能です。
根本的な問題は、SentinelOneが強力なComponent Object Model(COM)インターフェース(特にSentinelHelper.1)を、適切なアクセス制御なしにローカル管理者に公開していたこと、および、その署名済みインストーラバイナリが、通常の未署名バイナリには不可能な特権アクションを実行するために流用可能だったことです。
本稿執筆時点では、この問題に対して広く報告されたCVE識別子は存在しません。
重要な注意点: この攻撃は対象マシン上でローカル管理者権限を必要とします。リモートコード実行の脆弱性ではありません。しかし、攻撃者は別途、脆弱性のあるアプリケーションの悪用や盗難した認証情報などを通じてローカル管理者権限を獲得すると、BYOEDRを使って、本来そのような侵害を封じ込めるためのPPL保護を無効化できます。
SentinelOneは、報告された問題をAgentバージョン26.1.1で修正しました。修正内容は、公開されていたCOMインターフェースの堅牢化と、インストーラバイナリや信頼されたコンポーネントの使用方法の制限です。組織はすべてのSentinelOneエージェントを直ちにバージョン26.1.1以降にアップグレードする必要があります
。
BYOEDRの手法は、根本的な信頼の問題を浮き彫りにします。セキュリティソフトウェアは、その設計上、高い特権と深いシステムアクセスを付与されています。この能力がアクセス可能なインターフェースや署名済みバイナリを通じて露出していると、攻撃者はこれらを攻撃ツールとして転用できてしまいます。
BYOEDR攻撃から防御するために、組織は以下の措置を講じる必要があります。
SentinelHelper.1や予期しないDumpメソッドの呼び出し)を非SentinelOneプロセスが使用していないか、検出ルールを展開しますBYOEDRは孤立した事例ではありません。AonのStroz Friedbergが2025年に発見した「Bring Your Own Installer(BYOI)」と呼ばれる類似の手法は、SentinelOneのアップグレード/ダウングレードプロセスを悪用して改ざん防止機能を無効化し、エンドポイントをマルウェア実行に対して無防備にします。BYOIは、実際の攻撃でBabukランサムウェアの展開に使用されたことが確認されています
。
BYOEDRとBYOIの組み合わせは、攻撃者が保護対象アプリケーションの脆弱性だけでなく、セキュリティソフトウェア自体に寄せられた信頼を標的にしていることを明確に示しています。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Akamaiの研究者Shahak Morag氏がDEF CON 34で発表した「Bring Your Own EDR(BYOEDR)」は、SentinelOneのCOMインターフェースと署名済みインストーラを悪用し、Windows Protected Process Light(PPL)をバイパスして未署名コードを実行可能にする攻撃手法
Akamaiの研究者Shahak Morag氏がDEF CON 34で発表した「Bring Your Own EDR(BYOEDR)」は、SentinelOneのCOMインターフェースと署名済みインストーラを悪用し、Windows Protected Process Light(PPL)をバイパスして未署名コードを実行可能にする攻撃手法 この攻撃にはローカル管理者権限が必要であり、リモートコード実行の脆弱性ではないが、攻撃者が別の経路で管理者権限を得た後、PPLの保護を無効化できる点が深刻
SentinelOneはAgentバージョン26.1.1で本問題を修正。組織は直ちにアップデートし、ローカル管理者権限の制限、COMインターフェースの悪用監視、EDRベンダーのセキュリティ体制の見直しが必要