De 'Bring Your Own EDR' (BYOEDR) techniek, onthuld door Akamai onderzoeker Shahak Morag op DEF CON 34, misbruikt de blootgestelde COM interfaces en ondertekende installatieprogramma's van SentinelOne om de Windows Pro... De aanval vereist lokale beheerdersrechten en is geen kwetsbaarheid voor externe code uitvoering.
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
Op DEF CON 34 in Las Vegas onthulde Akamai-onderzoeker Shahak Morag een nieuwe aanvalstechniek genaamd 'Bring Your Own EDR' (BYOEDR). De methode bewapent een legitieme SentinelOne-endpoint-agent – en verandert het hulpmiddel dat bedoeld is om endpoints te beschermen in een bevoorrecht Trojaans paard dat ongecodeerde code kan uitvoeren en malware kan afschermen tegen verwijdering .
Dit is geen theoretische oefening. De aanval maakt misbruik van de blootgestelde COM-interfaces en ondertekende installatiebinary's van SentinelOne om Windows Protected Process Light (PPL) te omzeilen, een beveiligingsmechanisme dat normaal gesproken voorkomt dat user-mode-processen toegang krijgen tot beveiligde systeemprocessen. SentinelOne heeft het probleem verholpen in Agent-versie 26.1.1 .
De aanvalsketen wordt in drie fasen uitgevoerd, waarbij elke fase een ander vertrouwd SentinelOne-onderdeel misbruikt :
Een lokale beheerder gebruikt de Dump-methode van het SentinelHelper.1-COM-object om het geheugen van elk Protected Process Light (PPL)-proces te dumpen. De SentinelHelper.1-interface is een legitiem beheerhulpmiddel, maar was blootgesteld zonder adequate toegangscontrole. Hierdoor kan een aanvaller met lokale beheerdersrechten PPL-beschermingen volledig omzeilen en de geheugeninhoud van processen zoals Windows Defender uitlezen .
Na het dumpen van het PPL-beschermde proces, injecteert de aanvaller ongecodeerde code in dat verhoogde proces. Cruciaal is dat deze code-injectie afkomstig is van een door SentinelOne ondertekend onderdeel – het besturingssysteem vertrouwt code die door SentinelOne is ondertekend. De geïnjecteerde ongecodeerde code, verpakt in een vertrouwde drager, omzeilt de Windows-code-integriteitscontroles .
Ten slotte maakt de aanvaller gebruik van dezelfde vertrouwde SentinelOne-processen en -interfaces om te voorkomen dat de EDR de geïnjecteerde malware detecteert of verwijdert. Omdat de malware binnen of naast de eigen vertrouwde processen van SentinelOne draait, beschermen de anti-knoei- en zelfbeschermingsmechanismen van de EDR de malware effectief tegen zichzelf .
De aanvaller kan ook een rogue SentinelOne-agent installeren zonder geldige licentie en managementtelemetrie blokkeren via lokale DNS-manipulatie, waardoor het gecompromitteerde systeem wordt geïsoleerd van de centrale beheerconsole .
De kern van het probleem is dat SentinelOne krachtige Component Object Model (COM)-interfaces – met name SentinelHelper.1 – heeft blootgesteld aan lokale beheerders zonder adequate toegangscontrole. Bovendien konden de ondertekende installatiebinary's worden misbruikt om bevoorrechte acties uit te voeren die normale, niet-ondertekende binary's niet kunnen .
Op de datum van openbaarmaking is er geen publiek CVE-identificatienummer wijdverspreid gerapporteerd voor dit specifieke probleem .
Het is belangrijk op te merken dat de aanval lokale beheerdersrechten vereist op de doelcomputer. Het is geen kwetsbaarheid voor externe code-uitvoering. Zodra een aanvaller echter via een afzonderlijke eerste compromittering (zoals het misbruiken van een kwetsbare applicatie of het gebruik van gestolen inloggegevens) lokale beheerdersrechten verkrijgt, stelt BYOEDR hen in staat om PPL-beschermingen te omzeilen die bedoeld zijn om dergelijke compromitteringen in te dammen .
SentinelOne heeft het gerapporteerde probleem verholpen in Agent-versie 26.1.1. De oplossing omvatte het verharden van de blootgestelde COM-interfaces en het beperken van hoe de installatiebinary's en vertrouwde componenten kunnen worden gebruikt . Organisaties moeten ervoor zorgen dat alle SentinelOne-agents onmiddellijk worden geüpgraded naar versie 26.1.1 of later
.
De BYOEDR-techniek benadrukt een fundamenteel vertrouwensprobleem: beveiligingssoftware krijgt van nature hoge privileges en diepe systeemtoegang. Wanneer die mogelijkheden worden blootgesteld via toegankelijke interfaces of ondertekende binary's, kunnen aanvallers ze hergebruiken als offensieve hulpmiddelen .
Om zich te verdedigen tegen BYOEDR-aanvallen, moeten organisaties de volgende acties ondernemen:
SentinelHelper.1 of onverwachte aanroepen van Dump-methoden) door niet-SentinelOne-processen BYOEDR is geen geïsoleerd incident. Een vergelijkbare techniek genaamd 'Bring Your Own Installer' (BYOI), ontdekt door Aon's Stroz Friedberg in 2025, maakt misbruik van het upgrade/downgrade-proces van SentinelOne om anti-knoeibeschermingen uit te schakelen, waardoor endpoints onbeschermd achterblijven voor malware-uitvoering . BYOI werd waargenomen in echte aanvallen waarbij Babuk-ransomware werd ingezet
.
De combinatie van BYOEDR en BYOI laat zien dat aanvallers steeds vaker het vertrouwen in beveiligingssoftware zelf targeten, en niet alleen de kwetsbaarheden in de applicaties die het beschermt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
De 'Bring Your Own EDR' (BYOEDR) techniek, onthuld door Akamai onderzoeker Shahak Morag op DEF CON 34, misbruikt de blootgestelde COM interfaces en ondertekende installatieprogramma's van SentinelOne om de Windows Pro...
De 'Bring Your Own EDR' (BYOEDR) techniek, onthuld door Akamai onderzoeker Shahak Morag op DEF CON 34, misbruikt de blootgestelde COM interfaces en ondertekende installatieprogramma's van SentinelOne om de Windows Pro... De aanval vereist lokale beheerdersrechten en is geen kwetsbaarheid voor externe code uitvoering.
Organisaties moeten onmiddellijk updaten naar SentinelOne Agent 26.1.1 of later, lokale beheerdersrechten beperken, controleren op COM interface misbruik en evalueren hoe hun EDR leveranciers bevoorrechte interfaces b...