BYOEDR: Cara Akamai Jadikan SentinelOne Kuda Trojan di DEF CON 34
Teknik Bring Your Own EDR (BYOEDR) yang didedahkan oleh penyelidik Akamai Shahak Morag di DEF CON 34 menyalahgunakan antara muka COM dan pemasang bertandatangan SentinelOne untuk memintas perlindungan Windows Protecte... Serangan ini memerlukan keistimewaan pentadbir tempatan dan bukan kelemahan pelaksanaan kod jauh.
Teknik Bring Your Own EDR (BYOEDR) yang didedahkan oleh penyelidik Akamai Shahak Morag di DEF CON 34 menyalahgunakan antara muka COM dan pemasang bertandatangan SentinelOne untuk memintas perlindungan Windows Protecte...
Serangan ini memerlukan keistimewaan pentadbir tempatan dan bukan kelemahan pelaksanaan kod jauh.
Organisasi dinasihatkan untuk segera mengemas kini kepada SentinelOne Agent 26.1.1, mengukuhkan akses pentadbir tempatan, memantau penyalahgunaan antara muka COM, dan menilai amalan pengerasan vendor EDR masing masing.
How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and responseConceptual representation of the Bring Your Own EDR (BYOEDR) attack technique that turns trusted endpoint security software into a Trojan horse.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
openai.com
Pada DEF CON 34 di Las Vegas, penyelidik Akamai Shahak Morag memperkenalkan teknik serangan baharu yang dinamakan "Bring Your Own EDR" (BYOEDR). Kaedah ini mempersenjatai ejen SentinelOne yang sah — menjadikan alat yang direka untuk melindungi titik akhir sebagai kuda Trojan yang boleh melaksanakan kod tidak ditandatangani dan melindungi perisian hasad daripada dialih keluar .
Ini bukan eksperimen teori. Serangan ini mengeksploitasi antara muka COM SentinelOne yang terdedah dan binari pemasang yang ditandatangani untuk memintas Windows Protected Process Light (PPL), mekanisme keselamatan yang biasanya menghalang proses mod pengguna daripada mengakses proses sistem yang dilindungi. SentinelOne telah membetulkan isu ini dalam Agen versi 26.1.1 .
Bagaimana Serangan BYOEDR Berfungsi
Rantaian serangan dilaksanakan dalam tiga peringkat, setiap satu menyalahgunakan komponen SentinelOne yang berbeza dan dipercayai :
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "BYOEDR: Cara Akamai Jadikan SentinelOne Kuda Trojan di DEF CON 34"?
Teknik Bring Your Own EDR (BYOEDR) yang didedahkan oleh penyelidik Akamai Shahak Morag di DEF CON 34 menyalahgunakan antara muka COM dan pemasang bertandatangan SentinelOne untuk memintas perlindungan Windows Protecte...
What are the key points to validate first?
Teknik Bring Your Own EDR (BYOEDR) yang didedahkan oleh penyelidik Akamai Shahak Morag di DEF CON 34 menyalahgunakan antara muka COM dan pemasang bertandatangan SentinelOne untuk memintas perlindungan Windows Protecte... Serangan ini memerlukan keistimewaan pentadbir tempatan dan bukan kelemahan pelaksanaan kod jauh.
What should I do next in practice?
Organisasi dinasihatkan untuk segera mengemas kini kepada SentinelOne Agent 26.1.1, mengukuhkan akses pentadbir tempatan, memantau penyalahgunaan antara muka COM, dan menilai amalan pengerasan vendor EDR masing masing.
Pentadbir tempatan menggunakan kaedah Dump objek COM SentinelHelper.1 untuk mendump memori mana-mana proses Protected Process Light (PPL). Antara muka SentinelHelper.1 ialah alat pentadbiran yang sah, tetapi ia terdedah tanpa kawalan akses yang mencukupi. Ini membolehkan penyerang yang mempunyai hak pentadbir tempatan untuk mengalahkan perlindungan PPL sepenuhnya, membaca kandungan memori proses seperti Windows Defender .
2. Menyuntik Kod Tidak Ditandatangani ke dalam Proses Yang Dinaikkan
Selepas mendump proses yang dilindungi PPL, penyerang menyuntik kod tidak ditandatangani ke dalam proses yang dinaikkan itu. Yang penting, suntikan kod ini berasal dari komponen yang ditandatangani SentinelOne — sistem pengendalian mempercayai kod yang ditandatangani oleh SentinelOne. Kod tidak ditandatangani yang disuntik, yang dibalut dalam pembawa yang dipercayai, memintas pemeriksaan integriti kod Windows .
3. Melindungi Perisian Hasad daripada Pengesanan dan Pengalihan Keluar
Akhir sekali, penyerang menggunakan proses dan antara muka SentinelOne yang sama yang dipercayai untuk menghalang EDR daripada mengesan atau mengalih keluar perisian hasad yang disuntik. Oleh kerana perisian hasad berjalan dalam atau bersama-sama dengan proses dipercayai SentinelOne sendiri, mekanisme anti-gangguan dan perlindungan diri EDR secara berkesan melindungi perisian hasad daripada dirinya sendiri .
Penyerang juga boleh memasang ejen SentinelOne yang tidak sah tanpa lesen yang sah dan menyekat telemetri pengurusan melalui manipulasi DNS tempatan, mengasingkan sistem yang terjejas daripada konsol pengurusan pusat .
Apakah Kelemahan Yang Dieksploitasi?
Isu utama ialah SentinelOne mendedahkan antara muka Component Object Model (COM) yang berkuasa — khususnya SentinelHelper.1 — kepada pentadbir tempatan tanpa kawalan akses yang mencukupi. Selain itu, binari pemasangnya yang ditandatangani boleh digunakan semula untuk melakukan tindakan istimewa yang tidak boleh dilakukan oleh binari biasa yang tidak ditandatangani .
Sehingga tarikh pendedahan, tiada pengecam CVE awam telah dilaporkan secara meluas untuk isu khusus ini .
Adalah penting untuk ambil perhatian bahawa serangan ini memerlukan keistimewaan pentadbir tempatan pada mesin sasaran. Ia bukan kelemahan pelaksanaan kod jauh. Walau bagaimanapun, sebaik sahaja penyerang mendapat akses pentadbir tempatan melalui kompromi awal yang berasingan (seperti mengeksploitasi aplikasi terdedah atau menggunakan kelayakan yang dicuri), BYOEDR membolehkan mereka memintas perlindungan PPL yang bertujuan untuk membendung kompromi sedemikian .
Pembetulan: SentinelOne Agent 26.1.1
SentinelOne membetulkan isu yang dilaporkan dalam Agen versi 26.1.1. Pembetulan itu melibatkan pengerasan antara muka COM yang terdedah dan menyekat cara binari pemasang dan komponen yang dipercayai boleh digunakan . Organisasi harus memastikan semua ejen SentinelOne dinaik taraf kepada versi 26.1.1 atau lebih baru dengan segera .
Implikasi Lebih Luas untuk Perisian Keselamatan yang Dipercayai
Teknik BYOEDR menyerlahkan masalah kepercayaan asas: perisian keselamatan diberikan keistimewaan tinggi dan akses sistem yang mendalam secara reka bentuk. Apabila keupayaan tersebut terdedah melalui antara muka yang boleh diakses atau binari yang ditandatangani, penyerang boleh menggunakannya semula sebagai alat ofensif .
PPL bukan pertahanan mutlak. Perlindungan PPL boleh dipintas jika komponen yang ditandatangani PPL (seperti EDR) mendedahkan primitif dump memori atau suntikan kod kepada pengguna tempatan .
Binari yang ditandatangani adalah pedang bermata dua. Tandatangan kod menjamin asal, bukan keselamatan. Penyerang boleh memanfaatkan produk keselamatan "living-off-the-land" (LOLSP) sama seperti mereka menyalahgunakan binari OS yang dipercayai .
Tanggungjawab vendor adalah yang terpenting. Vendor keselamatan mesti mengaudit antara muka COM mereka sendiri, kawalan akses pemacu, dan logik pengesahan pemasang dengan ketelitian yang sama seperti yang mereka gunakan untuk mencari kelemahan dalam perisian pihak ketiga .
Langkah Mitigasi untuk Organisasi
Untuk mempertahankan diri daripada serangan BYOEDR, organisasi harus mengambil tindakan berikut:
Kemas kini segera — Pastikan semua ejen SentinelOne dinaik taraf kepada versi 26.1.1 atau lebih baru .
Keras akses pentadbir tempatan — Oleh kerana serangan memerlukan keistimewaan pentadbir tempatan, hadkan dan kawal ketat akaun pentadbiran. Laksanakan akses pentadbir just-in-time (JIT) dan pantau peningkatan keistimewaan yang luar biasa .
Pantau penyalahgunaan COM — Gunakan peraturan pengesanan untuk penggunaan mencurigakan antara muka COM SentinelOne (cth., SentinelHelper.1 atau panggilan tidak dijangka kepada kaedah Dump) oleh proses bukan SentinelOne .
Gunakan prinsip keistimewaan minimum secara meluas — Anggap semua ejen keselamatan sebagai permukaan serangan yang berpotensi. Sekat log masuk interaktif, kuatkuasakan kawalan aplikasi (cth., WDAC atau AppLocker), dan segmenkan aliran kerja pentadbiran .
Semak amalan pengerasan vendor — Semasa menilai produk EDR/XDR, tanya vendor bagaimana mereka melindungi antara muka istimewa mereka sendiri daripada penyalahgunaan tempatan, bukan hanya daripada eksploitasi jauh .
Keluarga Serangan Penyalahgunaan Kepercayaan yang Semakin Berkembang
BYOEDR bukan insiden terpencil. Teknik serupa yang dipanggil "Bring Your Own Installer" (BYOI), ditemui oleh Stroz Friedberg (sebahagian daripada Aon) pada tahun 2025, mengeksploitasi proses naik taraf/turun taraf SentinelOne untuk melumpuhkan perlindungan anti-gangguan, meninggalkan titik akhir tanpa perlindungan untuk pelaksanaan perisian hasad . BYOI telah diperhatikan dalam serangan dunia sebenar yang menggunakan ransomware Babuk .
Gabungan BYOEDR dan BYOI menunjukkan bahawa penyerang semakin menyasarkan kepercayaan yang diletakkan dalam perisian keselamatan itu sendiri, bukan hanya kelemahan dalam aplikasi yang dilindunginya.