Tekniken 'Bring Your Own EDR' (BYOEDR), presenterad av Akamai forskaren Shahak Morag på DEF CON 34, utnyttjar SentinelOnes exponerade COM gränssnitt och signerade installationsprogram för att kringgå Windows Protected... Attacken kräver lokala administratörsrättigheter och är inte en sårbarhet för fjärrexekvering av...
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
Under DEF CON 34 i Las Vegas presenterade Akamai-forskaren Shahak Morag en ny attackteknik som kallas 'Bring Your Own EDR' (BYOEDR). Metoden beväpnar en legitim SentinelOne-agent – och förvandlar det verktyg som är designat för att skydda enheter till en privilegierad trojansk häst som kan exekvera osignerad kod och skydda skadlig programvara från borttagning .
Detta är ingen teoretisk övning. Attacken utnyttjar SentinelOnes exponerade COM-gränssnitt och signerade installationsbinärer för att kringgå Windows Protected Process Light (PPL), en säkerhetsmekanism som normalt förhindrar användarlägesprocesser från att komma åt skyddade systemprocesser. SentinelOne har åtgärdat problemet i Agent version 26.1.1 .
Attackkedjan utförs i tre steg, där varje steg missbrukar en annan betrodd SentinelOne-komponent :
En lokal administratör använder COM-objektet SentinelHelper.1:s Dump-metod för att läsa minnet i vilken PPL-skyddad process som helst. Gränssnittet SentinelHelper.1 är ett legitimt administrationsverktyg, men det exponerades utan tillräcklig åtkomstkontroll. Detta gör att en angripare med lokala adminrättigheter helt kan kringgå PPL-skyddet och läsa minnesinnehållet i processer som Windows Defender .
Efter att ha läst minnet från den PPL-skyddade processen injicerar angriparen osignerad kod i den förhöjda processen. Avgörande är att denna kod injiceras från en SentinelOne-signerad komponent – operativsystemet litar på kod som är signerad av SentinelOne. Den injicerade osignerade koden, insvept i en betrodd bärare, kringgår Windows kodintegritetskontroller .
Slutligen utnyttjar angriparen samma betrodda SentinelOne-processer och gränssnitt för att förhindra att EDR:n upptäcker eller tar bort den injicerade skadliga programvaran. Eftersom den skadliga programvaran körs inom eller bredvid SentinelOnes egna betrodda processer, skyddar EDR:ns anti-tamper- och självskyddsmekanismer skadlig programvara mot sig själv .
Angriparen kan också installera en falsk SentinelOne-agent utan giltig licens och blockera hanteringstelemetri via lokal DNS-manipulation, vilket isolerar det komprometterade systemet från den centrala hanteringskonsolen .
Grundproblemet är att SentinelOne exponerade kraftfulla COM-gränssnitt – specifikt SentinelHelper.1 – för lokala administratörer utan tillräcklig åtkomstkontroll. Dessutom kunde dess signerade installationsbinärer återanvändas för att utföra privilegierade åtgärder som vanliga osignerade binärer inte kan .
Från och med offentliggörandet har ingen offentlig CVE-identifierare rapporterats brett för detta specifika problem .
Det är viktigt att notera att attacken kräver lokala administratörsrättigheter på måldatorn. Det är ingen sårbarhet för fjärrexekvering av kod. Men när en angripare väl får lokal adminåtkomst genom en separat initial kompromettering (som att utnyttja en sårbar applikation eller använda stulna inloggningsuppgifter), gör BYOEDR det möjligt för dem att kringgå PPL-skydd som är avsedda att begränsa sådana komprometteringar .
SentinelOne åtgärdade det rapporterade problemet i Agent version 26.1.1. Korrigeringen innebar att de exponerade COM-gränssnitten härdades och att användningen av installationsbinärerna och betrodda komponenter begränsades . Organisationer bör omedelbart se till att alla SentinelOne-agenter uppgraderas till version 26.1.1 eller senare
.
BYOEDR-tekniken belyser ett grundläggande förtroendeproblem: säkerhetsprogramvara ges höga privilegier och djup systemåtkomst av design. När dessa funktioner exponeras genom tillgängliga gränssnitt eller signerade binärer kan angripare återanvända dem som offensiva verktyg .
För att försvara sig mot BYOEDR-attacker bör organisationer vidta följande åtgärder:
SentinelHelper.1 eller oväntade anrop till Dump-metoder) från processer som inte är SentinelOne BYOEDR är inte en isolerad händelse. En liknande teknik som kallas 'Bring Your Own Installer' (BYOI), upptäckt av Aons Stroz Friedberg 2025, utnyttjar SentinelOnes uppgraderings-/nedgraderingsprocess för att inaktivera anti-tamper-skydd, vilket lämnar enheter oskyddade för skadlig programvara . BYOI observerades i verkliga attacker som distribuerade Babuk ransomware
.
Kombinationen av BYOEDR och BYOI visar att angripare alltmer riktar in sig på det förtroende som placeras i själva säkerhetsprogramvaran, inte bara sårbarheterna i de applikationer den skyddar.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Tekniken 'Bring Your Own EDR' (BYOEDR), presenterad av Akamai forskaren Shahak Morag på DEF CON 34, utnyttjar SentinelOnes exponerade COM gränssnitt och signerade installationsprogram för att kringgå Windows Protected...
Tekniken 'Bring Your Own EDR' (BYOEDR), presenterad av Akamai forskaren Shahak Morag på DEF CON 34, utnyttjar SentinelOnes exponerade COM gränssnitt och signerade installationsprogram för att kringgå Windows Protected... Attacken kräver lokala administratörsrättigheter och är inte en sårbarhet för fjärrexekvering av kod.
Organisationer bör omedelbart uppdatera till SentinelOne Agent 26.1.1 eller senare, begränsa lokal administratörsåtkomst, övervaka missbruk av COM gränssnitt och granska hur deras EDR leverantörer skyddar privilegiera...