Atak BYOEDR: Oprogramowanie ochronne SentinelOne użyte jako koń trojański
Technika „Bring Your Own EDR” (BYOEDR), ujawniona przez badacza Akamai Shahaka Moraga na DEF CON 34, wykorzystuje odsłonięte interfejsy COM i podpisane instalatory SentinelOne, aby ominąć mechanizm Windows Protected P... Atak wymaga uprawnień lokalnego administratora – nie jest podatnością na zdalne wykonanie kodu.
Technika „Bring Your Own EDR” (BYOEDR), ujawniona przez badacza Akamai Shahaka Moraga na DEF CON 34, wykorzystuje odsłonięte interfejsy COM i podpisane instalatory SentinelOne, aby ominąć mechanizm Windows Protected P...
Atak wymaga uprawnień lokalnego administratora – nie jest podatnością na zdalne wykonanie kodu.
Organizacje powinny niezwłocznie zaktualizować agentów SentinelOne do wersji 26.1.1 lub nowszej, ograniczyć dostęp administracyjny oraz monitorować nadużycia interfejsów COM i instalatorów.
How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and responseConceptual representation of the Bring Your Own EDR (BYOEDR) attack technique that turns trusted endpoint security software into a Trojan horse.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
openai.com
Na konferencji DEF CON 34 w Las Vegas badacz Akamai, Shahak Morag, zaprezentował nowatorską technikę ataku nazwaną „Bring Your Own EDR” (BYOEDR). Metoda ta polega na uzbrojeniu legalnego agenta SentinelOne – narzędzia mającego chronić punkty końcowe – w taki sposób, by stał się uprzywilejowanym koniem trojańskim, zdolnym do uruchamiania niepodpisanego kodu i chronienia malware'u przed usunięciem .
Nie jest to tylko ćwiczenie teoretyczne. Atak wykorzystuje odsłonięte interfejsy COM SentinelOne oraz podpisane binarne instalatory, aby ominąć mechanizm Windows Protected Process Light (PPL), który normalnie uniemożliwia procesom w trybie użytkownika dostęp do chronionych procesów systemowych. SentinelOne załatał problem w wersji agenta 26.1.1 .
Jak działa atak BYOEDR
Łańcuch ataku składa się z trzech etapów, z których każdy nadużywa innego zaufanego komponentu SentinelOne :
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Atak BYOEDR: Oprogramowanie ochronne SentinelOne użyte jako koń trojański"?
Technika „Bring Your Own EDR” (BYOEDR), ujawniona przez badacza Akamai Shahaka Moraga na DEF CON 34, wykorzystuje odsłonięte interfejsy COM i podpisane instalatory SentinelOne, aby ominąć mechanizm Windows Protected P...
What are the key points to validate first?
Technika „Bring Your Own EDR” (BYOEDR), ujawniona przez badacza Akamai Shahaka Moraga na DEF CON 34, wykorzystuje odsłonięte interfejsy COM i podpisane instalatory SentinelOne, aby ominąć mechanizm Windows Protected P... Atak wymaga uprawnień lokalnego administratora – nie jest podatnością na zdalne wykonanie kodu.
What should I do next in practice?
Organizacje powinny niezwłocznie zaktualizować agentów SentinelOne do wersji 26.1.1 lub nowszej, ograniczyć dostęp administracyjny oraz monitorować nadużycia interfejsów COM i instalatorów.
1. Zrzucenie pamięci procesu chronionego przez PPL
Lokalny administrator używa metody Dump obiektu COM SentinelHelper.1 do zrzucenia pamięci dowolnego procesu Protected Process Light (PPL). Interfejs SentinelHelper.1 to legalne narzędzie administracyjne, ale zostało odsłonięte bez odpowiedniej kontroli dostępu. Dzięki temu atakujący z prawami lokalnego administratora może całkowicie ominąć zabezpieczenia PPL, odczytując zawartość pamięci procesów takich jak Windows Defender .
2. Wstrzyknięcie niepodpisanego kodu do podniesionego procesu
Po zrzuceniu pamięci procesu chronionego przez PPL atakujący wstrzykuje niepodpisany kod do tego procesu. Co kluczowe, wstrzyknięcie pochodzi z komponentu podpisanego przez SentinelOne – system Windows ufa kodowi podpisanemu przez SentinelOne. Wstrzyknięty, niepodpisany kod, opakowany w zaufany nośnik, omija sprawdzanie integralności kodu Windows .
3. Ochrona malware'u przed wykryciem i usunięciem
Na koniec atakujący wykorzystuje te same zaufane procesy i interfejsy SentinelOne, aby uniemożliwić EDR wykrycie lub usunięcie wstrzykniętego malware'u. Ponieważ malware działa wewnątrz lub obok zaufanych procesów SentinelOne, mechanizmy anty-naruszeniowe i samoobrony EDR skutecznie chronią malware przed samym sobą .
Atakujący może również zainstalować fałszywego agenta SentinelOne bez ważnej licencji i zablokować telemetrię zarządzania poprzez lokalną manipulację DNS, izolując skompromitowany system od centralnej konsoli zarządzania .
Jaką podatność wykorzystuje?
Głównym problemem jest to, że SentinelOne udostępnił potężne interfejsy Component Object Model (COM) – a konkretnie SentinelHelper.1 – lokalnym administratorom bez odpowiedniej kontroli dostępu. Ponadto podpisane binarne instalatory mogły być wykorzystywane do wykonywania uprzywilejowanych działań, które normalnie nie są dostępne dla niepodpisanych plików binarnych .
Na dzień ujawnienia nie zgłoszono publicznie żadnego identyfikatora CVE dla tego konkretnego problemu .
Należy podkreślić, że atak wymaga uprawnień lokalnego administratora na docelowym komputerze. Nie jest to podatność na zdalne wykonanie kodu. Jednak gdy atakujący zdobędzie lokalny dostęp administracyjny poprzez oddzielny, początkowy atak (np. wykorzystując podatną aplikację lub kradnąc dane logowania), BYOEDR pozwala mu ominąć zabezpieczenia PPL, które miały ograniczać skutki takiego włamania .
Łatka: Agent SentinelOne 26.1.1
SentinelOne naprawił zgłoszony problem w wersji agenta 26.1.1. Poprawka obejmowała wzmocnienie odsłoniętych interfejsów COM oraz ograniczenie możliwości wykorzystania instalatorów i zaufanych komponentów . Organizacje powinny niezwłocznie zaktualizować wszystkich agentów SentinelOne do wersji 26.1.1 lub nowszej .
Szersze implikacje dla zaufanego oprogramowania zabezpieczającego
Technika BYOEDR uwydatnia fundamentalny problem zaufania: oprogramowanie zabezpieczające z założenia otrzymuje wysokie uprawnienia i głęboki dostęp do systemu. Gdy te możliwości są udostępniane przez dostępne interfejsy lub podpisane pliki binarne, atakujący mogą przekształcić je w narzędzia ofensywne .
PPL nie jest absolutną obroną – Zabezpieczenia PPL można ominąć, jeśli komponent podpisany przez PPL (np. EDR) udostępnia lokalnym użytkownikom prymityw zrzutu pamięci lub wstrzykiwania kodu .
Podpisane pliki binarne to miecz obosieczny – Podpisywanie kodu gwarantuje pochodzenie, ale nie bezpieczeństwo. Atakujący mogą wykorzystywać „żyjące z ziemi” produkty zabezpieczające (LOLSP) podobnie jak nadużywają zaufanych plików binarnych systemu operacyjnego .
Odpowiedzialność dostawcy jest kluczowa – Producenci zabezpieczeń muszą audytować swoje własne interfejsy COM, kontrolę dostępu do sterowników i logikę walidacji instalatorów z taką samą rygorystycznością, z jaką szukają luk w oprogramowaniu innych firm .
Kroki łagodzące dla organizacji
Aby bronić się przed atakami BYOEDR, organizacje powinny podjąć następujące działania:
Natychmiast zaktualizować – Upewnić się, że wszyscy agenci SentinelOne zostali zaktualizowani do wersji 26.1.1 lub nowszej .
Ograniczyć dostęp lokalny administracyjny – Ponieważ atak wymaga uprawnień lokalnego administratora, należy ograniczyć i ściśle kontrolować konta administracyjne. Wdrożyć dostęp administracyjny just-in-time (JIT) i monitorować nietypowe podnoszenie uprawnień .
Monitorować nadużycia COM – Wdrożyć reguły wykrywania podejrzanego użycia interfejsów COM SentinelOne (np. SentinelHelper.1 lub nieoczekiwane wywołania metod Dump) przez procesy niebędące SentinelOne .
Stosować zasadę najmniejszych uprawnień – Traktować wszystkich agentów zabezpieczeń jako potencjalne powierzchnie ataku. Ograniczyć logowania interaktywne, wdrożyć kontrolę aplikacji (np. WDAC lub AppLocker) i segmentować przepływy pracy administracyjnej .
Przeglądać praktyki wzmacniania dostawców – Przy ocenie produktów EDR/XDR pytać dostawców, w jaki sposób chronią swoje uprzywilejowane interfejsy przed lokalnym nadużyciem, a nie tylko przed zdalnymi exploitami .
Rosnąca rodzina ataków nadużywających zaufania
BYOEDR nie jest odosobnionym przypadkiem. Podobna technika, nazwana „Bring Your Own Installer” (BYOI), odkryta przez Aon's Stroz Friedberg w 2025 roku, wykorzystuje proces aktualizacji/degradacji SentinelOne do wyłączenia ochrony anty-naruszeniowej, pozostawiając punkty końcowe bez ochrony przed wykonaniem malware'u . BYOI zaobserwowano w rzeczywistych atakach wdrażających ransomware Babuk .
Połączenie BYOEDR i BYOI pokazuje, że atakujący coraz częściej celują w zaufanie pokładane w oprogramowaniu zabezpieczającym, a nie tylko w luki w chronionych przez nie aplikacjach.