เทคนิค Bring Your Own EDR (BYOEDR) เปิดตัวโดย Shahak Morag นักวิจัยของ Akamai ที่งาน DEF CON 34 ใช้ประโยชน์จาก COM interface และ installer ที่เซ็นชื่อของ SentinelOne เพื่อเจาะระบบป้องกัน Windows Protected Process Ligh... การโจมตีนี้ต้องใช้สิทธิ์ผู้ดูแลระบบภายในเครื่องเท่านั้น ไม่ใช่ช่องโหว่รันโค้ดจากระยะไกล แต่เมื่อ...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
ที่งาน DEF CON 34 ในลาสเวกัส Shahak Morag นักวิจัยจาก Akamai ได้เปิดตัวเทคนิคการโจมตีรูปแบบใหม่ที่เรียกว่า "Bring Your Own EDR" (BYOEDR) เทคนิคนี้เปลี่ยนเครื่องมือรักษาความปลอดภัย SentinelOne ให้กลายเป็นม้าโทรจันที่มีสิทธิพิเศษสูง สามารถรันโค้ดที่ไม่ได้เซ็นชื่อและป้องกันการลบมัลแวร์ได้
นี่ไม่ใช่แค่ทฤษฎี การโจมตีใช้ประโยชน์จาก COM interfaces ที่ถูกเปิดเผยและไฟล์ installer ที่เซ็นชื่อของ SentinelOne เพื่อเลี่ยงระบบ Windows Protected Process Light (PPL) ซึ่งเป็นกลไกความปลอดภัยที่ป้องกันไม่ให้กระบวนการระดับ user-mode เข้าถึงกระบวนการระบบที่ได้รับการป้องกัน SentinelOne ได้แก้ไขช่องโหว่ดังกล่าวใน Agent เวอร์ชัน 26.1.1
การโจมตีแบ่งเป็น 3 ขั้นตอน โดยแต่ละขั้นตอนใช้ประโยชน์จากส่วนประกอบที่ได้รับความเชื่อถือของ SentinelOne :
ผู้ดูแลระบบในเครื่องใช้อ็อบเจกต์ COM SentinelHelper.1 และเมธอด Dump เพื่อดัมพ์หน่วยความจำของกระบวนการ PPL ใดๆ อินเทอร์เฟซนี้เป็นเครื่องมือการดูแลระบบที่ถูกต้องตามกฎหมาย แต่ถูกเปิดเผยโดยไม่มีข้อจำกัดการเข้าถึงที่เหมาะสม ทำให้ผู้โจมตีสามารถเจาะการป้องกัน PPL และอ่านหน่วยความจำของกระบวนการอย่าง Windows Defender
หลังจากดัมพ์หน่วยความจำของกระบวนการที่ป้องกันด้วย PPL ผู้โจมตีจะฉีดโค้ดที่ไม่ได้เซ็นชื่อเข้าไปในกระบวนการที่มีสิทธิสูงนั้น จุดสำคัญคือ โค้ดที่ถูกฉีดนั้นมาจากส่วนประกอบที่เซ็นชื่อโดย SentinelOne ซึ่งระบบปฏิบัติการจะเชื่อถือ โค้ดที่ไม่ได้เซ็นชื่อนี้ถูกหุ้มด้วยพาหะที่ได้รับการเชื่อถือ ทำให้เลี่ยงการตรวจสอบความสมบูรณ์ของโค้ดใน Windows
สุดท้าย ผู้โจมตีใช้กระบวนการและอินเทอร์เฟซที่ได้รับความเชื่อถือของ SentinelOne เพื่อป้องกันไม่ให้ EDR ตรวจจับหรือลบมัลแวร์ที่ถูกฉีดเข้าไป เนื่องจากมัลแวร์ทำงานภายในหรือเคียงข้างกับกระบวนการที่เชื่อถือของ SentinelOne กลไกต่อต้านการดัดแปลงและการป้องกันตัวเองของ EDR จึงกลายเป็นเกราะป้องกันมัลแวร์จากการถูกตรวจจับ
นอกจากนี้ ผู้โจมตียังสามารถติดตั้ง SentinelOne เอเยนต์ปลอมโดยไม่ต้องมีใบอนุญาตและปิดกั้นการส่งข้อมูลผ่าน DNS ในเครื่อง ทำให้ระบบที่ถูกโจมตีแยกตัวจากศูนย์จัดการ
ปัญหาหลักคือ SentinelOne เปิดเผยอินเทอร์เฟซ Component Object Model (COM) — โดยเฉพาะ SentinelHelper.1 — ให้ผู้ดูแลระบบในเครื่องเข้าถึงได้โดยไม่มีข้อจำกัดที่เหมาะสม นอกจากนี้ ไฟล์ installer ที่เซ็นชื่อยังถูกนำไปใช้ในทางที่ผิดเพื่อดำเนินการที่มีสิทธิสูงซึ่งไฟล์ปกติทั่วไปไม่สามารถทำได้
ณ วันที่เปิดเผย ยังไม่มีหมายเลข CVE สาธารณะสำหรับช่องโหว่นี้
ข้อควรจำ: การโจมตีนี้ ต้องมีสิทธิ์ผู้ดูแลระบบในเครื่อง มันไม่ใช่ช่องโหว่รันโค้ดจากระยะไกล แต่เมื่อผู้โจมตีได้สิทธิ์ผู้ดูแลระบบจากการโจมตีอื่นก่อน (เช่น ใช้ช่องโหว่ของแอปพลิเคชันหรือข้อมูลประจำตัวที่ถูกขโมย) BYOEDR จะช่วยให้พวกเขาสามารถเจาะการป้องกัน PPL ที่ควรจะจำกัดการโจมตีไว้ได้
SentinelOne ได้แก้ไขปัญหานี้ใน Agent เวอร์ชัน 26.1.1 โดยการเพิ่มความแข็งแกร่งให้กับอินเทอร์เฟซ COM ที่ถูกเปิดเผยและจำกัดวิธีการใช้ไฟล์ installer และส่วนประกอบที่เชื่อถือ องค์กรควรอัปเดต SentinelOne agent ทั้งหมดเป็นเวอร์ชัน 26.1.1 หรือสูงกว่าทันที
เทคนิค BYOEDR ชี้ให้เห็นถึงปัญหาความไว้วางใจพื้นฐาน: ซอฟต์แวร์รักษาความปลอดภัยได้รับสิทธิพิเศษสูงและการเข้าถึงระบบอย่างลึกโดยการออกแบบ เมื่อความสามารถเหล่านั้นถูกเปิดเผยผ่านอินเทอร์เฟซหรือไฟล์ไบนารีที่เซ็นชื่อ ผู้โจมตีสามารถนำกลับมาใช้เป็นเครื่องมือโจมตีได้
เพื่อป้องกันการโจมตี BYOEDR องค์กรควรดำเนินการดังนี้:
SentinelHelper.1 หรือการเรียกเมธอด Dump ที่ผิดปกติ) โดยกระบวนการที่ไม่ใช่ SentinelOne BYOEDR ไม่ใช่เหตุการณ์เดียวที่เกิดขึ้น เทคนิคที่คล้ายกันที่เรียกว่า "Bring Your Own Installer" (BYOI) ถูกค้นพบโดย Aon's Stroz Friedberg ในปี 2025 ซึ่งใช้ประโยชน์จากกระบวนการอัปเกรด/ดาวน์เกรดของ SentinelOne เพื่อปิดการป้องกัน anti-tamper ทำให้เครื่องไม่ได้รับการป้องกันสำหรับการทำงานของมัลแวร์ BYOI ถูกสังเกตเห็นในการโจมตีจริงที่ใช้ Babuk ransomware
การรวมกันของ BYOEDR และ BYOI แสดงให้เห็นว่าผู้โจมตีกำลังให้ความสำคัญกับการใช้ประโยชน์จากความไว้วางใจในซอฟต์แวร์รักษาความปลอดภัย ไม่ใช่แค่ช่องโหว่ในแอปพลิเคชันที่ซอฟต์แวร์นั้นปกป้อง
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
เทคนิค Bring Your Own EDR (BYOEDR) เปิดตัวโดย Shahak Morag นักวิจัยของ Akamai ที่งาน DEF CON 34 ใช้ประโยชน์จาก COM interface และ installer ที่เซ็นชื่อของ SentinelOne เพื่อเจาะระบบป้องกัน Windows Protected Process Ligh...
เทคนิค Bring Your Own EDR (BYOEDR) เปิดตัวโดย Shahak Morag นักวิจัยของ Akamai ที่งาน DEF CON 34 ใช้ประโยชน์จาก COM interface และ installer ที่เซ็นชื่อของ SentinelOne เพื่อเจาะระบบป้องกัน Windows Protected Process Ligh... การโจมตีนี้ต้องใช้สิทธิ์ผู้ดูแลระบบภายในเครื่องเท่านั้น ไม่ใช่ช่องโหว่รันโค้ดจากระยะไกล แต่เมื่อได้สิทธิ์แล้วสามารถรันโค้ดที่ไม่ได้เซ็นชื่อในกระบวนการ PPL และป้องกันไม่ให้ EDR ตรวจจับมัลแวร์ที่ฝังอยู่
องค์กรควรอัปเดต SentinelOne Agent เป็นเวอร์ชัน 26.1.1 หรือสูงกว่าทันที, ควบคุมบัญชีผู้ดูแลระบบ, ติดตามการใช้งาน COM interface และตรวจสอบนโยบายการป้องกันของ EDR vendor