Техника «Bring Your Own EDR» (BYOEDR), представленная исследователем Akamai Шахаком Морагом на DEF CON 34, использует открытые COM интерфейсы и подписанные установщики SentinelOne для обхода механизма Protected Proces... Атака требует прав локального администратора и не является уязвимостью удаленного выполнения кода.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
На конференции DEF CON 34 в Лас-Вегасе исследователь Akamai Шахак Мораг представил новую атакующую технику под названием «Bring Your Own EDR» (BYOEDR). Этот метод превращает легитимный агент端点 SentinelOne — инструмент, предназначенный для защиты устройств, — в привилегированного троянского коня, способного выполнять неподписанный код и укрывать вредоносное ПО от удаления .
Это не просто теоретическая демонстрация. Атака эксплуатирует открытые COM-интерфейсы и подписанные бинарные файлы установщика SentinelOne для обхода механизма Windows Protected Process Light (PPL), который в обычных условиях предотвращает доступ пользовательских процессов к защищенным системным процессам. SentinelOne устранил проблему в версии агента 26.1.1 .
Цепочка атаки состоит из трех этапов, на каждом из которых злоупотребляется разным доверенным компонентом SentinelOne :
Локальный администратор использует метод Dump COM-объекта SentinelHelper.1 для извлечения содержимого памяти любого процесса, защищенного с помощью Protected Process Light (PPL). Интерфейс SentinelHelper.1 является легитимным административным инструментом, но он был открыт без должного контроля доступа. Это позволяет атакующему с правами локального администратора полностью обойти защиту PPL, читая содержимое памяти таких процессов, как Windows Defender .
После извлечения памяти PPL-защищенного процесса атакующий внедряет в этот процесс неподписанный код. Ключевой момент: это внедрение кода исходит от компонента, подписанного SentinelOne. Операционная система доверяет коду, подписанному SentinelOne. Внедренный неподписанный код, «упакованный» в доверенный носитель, обходит проверки целостности кода Windows .
Наконец, атакующий использует те же доверенные процессы и интерфейсы SentinelOne, чтобы предотвратить обнаружение и удаление внедренного вредоносного ПО самим EDR. Поскольку вредоносное ПО работает внутри или рядом с доверенными процессами SentinelOne, механизмы защиты от несанкционированного вмешательства и самозащиты EDR фактически укрывают вредоносное ПО от самого себя .
Атакующий также может установить мошеннический агент SentinelOne без действующей лицензии и заблокировать телеметрию управления через локальные манипуляции с DNS, изолируя скомпрометированную систему от центральной консоли управления .
Корень проблемы в том, что SentinelOne открыл мощные COM-интерфейсы (Component Object Model) — в частности SentinelHelper.1 — для локальных администраторов без адекватного контроля доступа. Кроме того, его подписанные бинарные файлы установщика можно было использовать для выполнения привилегированных действий, недоступных обычным неподписанным бинарным файлам .
На момент раскрытия информации не было широко опубликовано идентификатора CVE для этой конкретной проблемы .
Важно отметить, что атака требует прав локального администратора на целевой машине. Это не уязвимость удаленного выполнения кода. Однако, получив доступ с правами локального администратора через отдельную начальную компрометацию (например, эксплуатацию уязвимого приложения или использование украденных учетных данных), атакующий с помощью BYOEDR может обойти защиту PPL, которая как раз и предназначена для сдерживания таких компрометаций .
Компания SentinelOne исправила сообщенную проблему в версии агента 26.1.1. Исправление включало ужесточение открытых COM-интерфейсов и ограничение способов использования бинарных файлов установщика и доверенных компонентов . Организации должны немедленно обновить все агенты SentinelOne до версии 26.1.1 или новее
.
Техника BYOEDR подчеркивает фундаментальную проблему доверия: программное обеспечение безопасности по своей конструкции имеет высокие привилегии и глубокий доступ к системе. Когда эти возможности становятся доступны через открытые интерфейсы или подписанные бинарные файлы, атакующие могут превратить их в наступательные инструменты .
Для защиты от атак BYOEDR организациям следует предпринять следующие действия:
SentinelHelper.1 или неожиданных вызовов методов Dump) процессами, не относящимися к SentinelOne BYOEDR — не единичный случай. Похожая техника под названием «Bring Your Own Installer» (BYOI), обнаруженная Aon's Stroz Friedberg в 2025 году, эксплуатирует процесс обновления/отката SentinelOne для отключения защиты от несанкционированного вмешательства, оставляя конечные точки незащищенными для выполнения вредоносного ПО . BYOI была замечена в реальных атаках с использованием программы-вымогателя Babuk
.
Комбинация BYOEDR и BYOI демонстрирует, что атакующие все чаще нацеливаются на доверие, оказываемое самому программному обеспечению безопасности, а не только на уязвимости в защищаемых им приложениях.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Техника «Bring Your Own EDR» (BYOEDR), представленная исследователем Akamai Шахаком Морагом на DEF CON 34, использует открытые COM интерфейсы и подписанные установщики SentinelOne для обхода механизма Protected Proces...
Техника «Bring Your Own EDR» (BYOEDR), представленная исследователем Akamai Шахаком Морагом на DEF CON 34, использует открытые COM интерфейсы и подписанные установщики SentinelOne для обхода механизма Protected Proces... Атака требует прав локального администратора и не является уязвимостью удаленного выполнения кода.
Организациям следует немедленно обновить агенты SentinelOne до версии 26.1.1 или новее, ограничить локальные права администратора, отслеживать подозрительное использование COM интерфейсов и проверять, как их вендоры E...