Akamai 연구원 Shahak Morag가 DEF CON 34에서 공개한 BYOEDR(Bring Your Own EDR) 기법은 SentinelOne의 노출된 COM 인터페이스와 서명된 설치 프로그램을 악용해 윈도우 Protected Process Light(PPL)를 우회하고 서명되지 않은 코드를 실행한다. 이 공격은 로컬 관리자 권한을 필요로 하며, 원격 코드 실행 취약점이 아니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
라스베이거스에서 열린 DEF CON 34에서 Akamai 연구원 Shahak Morag는 'Bring Your Own EDR'(BYOEDR)이라는 새로운 공격 기법을 공개했다. 이 방법은 엔드포인트 보호를 위해 설계된 정식 SentinelOne 에이전트를 무기화해, 서명되지 않은 코드를 실행하고 악성코드를 감지·제거로부터 보호하는 특권을 가진 트로이 목마로 변모시킨다.
이는 이론적인 실험이 아니다. 이 공격은 SentinelOne의 노출된 COM 인터페이스와 서명된 설치 프로그램 바이너리를 악용해 윈도우 Protected Process Light(PPL)를 우회한다. PPL은 일반적으로 사용자 모드 프로세스가 보호된 시스템 프로세스에 접근하는 것을 막는 보안 메커니즘이다. SentinelOne은 Agent 버전 26.1.1에서 이 문제를 패치했다.
공격 체인은 세 단계로 진행되며, 각 단계는 서로 다른 신뢰할 수 있는 SentinelOne 구성 요소를 악용한다:
로컬 관리자는 SentinelHelper.1 COM 객체의 Dump 메서드를 사용해 PPL로 보호된 프로세스의 메모리를 덤프한다. SentinelHelper.1 인터페이스는 정식 관리 도구이지만 적절한 접근 통제 없이 노출되었다. 이를 통해 로컬 관리자 권한을 가진 공격자는 PPL 보호를 완전히 무력화하고 Windows Defender와 같은 프로세스의 메모리 내용을 읽을 수 있다.
PPL로 보호된 프로세스를 덤프한 후, 공격자는 해당 상승된 프로세스에 서명 없는 코드를 주입한다. 중요한 점은 이 코드 주입이 SentinelOne 서명 구성 요소에서 시작된다는 것이다. 운영체제는 SentinelOne이 서명한 코드를 신뢰하므로, 신뢰할 수 있는 전달체에 포장된 서명 없는 코드는 윈도우 코드 무결성 검사를 우회한다.
마지막으로, 공격자는 동일한 신뢰할 수 있는 SentinelOne 프로세스와 인터페이스를 활용해 EDR이 주입된 악성코드를 감지하거나 제거하지 못하도록 한다. 악성코드가 SentinelOne의 신뢰할 수 있는 프로세스 내부 또는 옆에서 실행되기 때문에, EDR의 변조 방지 및 자체 보호 메커니즘이 오히려 악성코드를 보호하게 된다.
공격자는 유효한 라이선스 없이 가짜 SentinelOne 에이전트를 설치하고, 로컬 DNS 조작을 통해 관리 원격 측정을 차단해 손상된 시스템을 중앙 관리 콘솔로부터 격리할 수도 있다.
핵심 문제는 SentinelOne이 SentinelHelper.1과 같은 강력한 COM 인터페이스를 로컬 관리자에게 적절한 접근 통제 없이 노출했다는 점이다. 또한, 서명된 설치 프로그램 바이너리가 일반적으로 서명되지 않은 바이너리가 수행할 수 없는 특권 작업을 수행하도록 오용될 수 있었다.
공개 시점 기준으로, 이 특정 문제에 널리 보고된 공개 CVE 식별자는 없다.
이 공격은 대상 머신에 대한 로컬 관리자 권한이 필요하다는 점을 기억해야 한다. 원격 코드 실행 취약점이 아니다. 하지만 공격자가 취약한 애플리케이션 악용이나 도난된 자격 증명 사용 등 별도의 초기 침해를 통해 로컬 관리자 권한을 획득하면, BYOEDR을 통해 그러한 침해를 제한하기 위한 PPL 보호를 우회할 수 있다.
SentinelOne은 Agent 버전 26.1.1에서 보고된 문제를 수정했다. 수정 사항은 노출된 COM 인터페이스를 강화하고 설치 프로그램 바이너리 및 신뢰할 수 있는 구성 요소의 사용 방식을 제한하는 것이다. 조직은 즉시 모든 SentinelOne 에이전트를 버전 26.1.1 이상으로 업그레이드해야 한다
.
BYOEDR 기법은 근본적인 신뢰 문제를 지적한다. 보안 소프트웨어는 설계상 높은 권한과 깊은 시스템 접근 권한을 부여받는다. 이러한 기능이 접근 가능한 인터페이스나 서명된 바이너리를 통해 노출되면, 공격자가 이를 공격 도구로 전용할 수 있다.
BYOEDR 공격을 방어하기 위해 조직은 다음 조치를 취해야 한다:
SentinelHelper.1 또는 예상치 못한 Dump 메서드 호출 등 의심스러운 COM 인터페이스 사용에 대한 탐지 규칙을 배포한다BYOEDR은 고립된 사례가 아니다. 2025년 Aon의 Stroz Friedberg가 발견한 'Bring Your Own Installer'(BYOI)라는 유사한 기법은 SentinelOne의 업그레이드/다운그레이드 프로세스를 악용해 변조 방지 보호를 비활성화하고, 엔드포인트를 악성코드 실행에 무방비 상태로 만든다. BYOI는 Babuk 랜섬웨어를 배포하는 실제 공격에서 관찰되었다
.
BYOEDR과 BYOI의 결합은 공격자들이 보호하는 애플리케이션의 취약점뿐만 아니라 보안 소프트웨어 자체에 대한 신뢰를 점점 더 표적으로 삼고 있음을 보여준다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
Akamai 연구원 Shahak Morag가 DEF CON 34에서 공개한 BYOEDR(Bring Your Own EDR) 기법은 SentinelOne의 노출된 COM 인터페이스와 서명된 설치 프로그램을 악용해 윈도우 Protected Process Light(PPL)를 우회하고 서명되지 않은 코드를 실행한다.
Akamai 연구원 Shahak Morag가 DEF CON 34에서 공개한 BYOEDR(Bring Your Own EDR) 기법은 SentinelOne의 노출된 COM 인터페이스와 서명된 설치 프로그램을 악용해 윈도우 Protected Process Light(PPL)를 우회하고 서명되지 않은 코드를 실행한다. 이 공격은 로컬 관리자 권한을 필요로 하며, 원격 코드 실행 취약점이 아니다. 공격자는 SentinelOne의 SentinelHelper.1 COM 객체 덤프 메서드를 사용해 PPL로 보호된 프로세스 메모리를 읽고, 서명된 구성 요소를 경유해 서명 없는 코드를 주입한 뒤 EDR의 자체 방어 기능을 이용해 악성코드를 은폐한다.
조직은 즉시 SentinelOne Agent 26.1.1 이상으로 업데이트하고, 로컬 관리자 액세스를 통제하며, COM 인터페이스 남용을 모니터링하고, EDR 공급업체의 인터페이스 보호 관행을 검토해야 한다.