Kendi EDR'ini Getir (BYOEDR) Saldırısı: SentinelOne Kendi Silahıyla Vuruldu
Akamai araştırmacısı Shahak Morag'ın DEF CON 34'te tanıttığı 'Kendi EDR'ini Getir' (BYOEDR) tekniği, SentinelOne'ın açık COM arayüzlerini ve imzalı yükleyicilerini kullanarak Windows Protected Process Light (PPL) koru... Saldırı, yerel yönetici yetkileri gerektiriyor ve uzaktan kod çalıştırma açığı değil; ancak ayrı...
Akamai araştırmacısı Shahak Morag'ın DEF CON 34'te tanıttığı 'Kendi EDR'ini Getir' (BYOEDR) tekniği, SentinelOne'ın açık COM arayüzlerini ve imzalı yükleyicilerini kullanarak Windows Protected Process Light (PPL) koru...
Saldırı, yerel yönetici yetkileri gerektiriyor ve uzaktan kod çalıştırma açığı değil; ancak ayrıcalık elde edildikten sonra PPL korumalarını tamamen devre dışı bırakabiliyor.
Kuruluşların SentinelOne ajanlarını en kısa sürede 26.1.1 veya sonraki bir sürüme güncellemeleri, yerel yönetici erişimini sıkılaştırmaları ve COM arabirimi kullanımını izlemeleri gerekiyor.
How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and responseConceptual representation of the Bring Your Own EDR (BYOEDR) attack technique that turns trusted endpoint security software into a Trojan horse.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
openai.com
Las Vegas'ta düzenlenen DEF CON 34 konferansında Akamai araştırmacısı Shahak Morag, "Kendi EDR'ini Getir" (BYOEDR) adını verdiği çığır açıcı bir saldırı tekniğini tanıttı. Bu yöntem, uç noktaları korumak için tasarlanmış meşru bir SentinelOne uç nokta ajanını, ayrıcalıklı bir Truva Atı'na dönüştürerek imzasız kod çalıştırılmasına ve kötü amaçlı yazılımın sistemden kaldırılmasının engellenmesine olanak tanıyor .
Bu yalnızca teorik bir çalışma değil. Saldırı, SentinelOne'ın açık COM arayüzlerinden ve imzalı yükleyici ikili dosyalarından yararlanarak Windows Protected Process Light (PPL) korumasını aşıyor. PPL, normalde kullanıcı modundaki işlemlerin korunan sistem işlemlerine erişmesini engelleyen bir güvenlik mekanizmasıdır. SentinelOne, bu sorunu Ajan 26.1.1 sürümünde giderdi .
BYOEDR Saldırısı Nasıl Çalışıyor?
Saldırı zinciri, her biri farklı bir güvenilir SentinelOne bileşenini istismar eden üç aşamada gerçekleşiyor :
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Kendi EDR'ini Getir (BYOEDR) Saldırısı: SentinelOne Kendi Silahıyla Vuruldu"?
Akamai araştırmacısı Shahak Morag'ın DEF CON 34'te tanıttığı 'Kendi EDR'ini Getir' (BYOEDR) tekniği, SentinelOne'ın açık COM arayüzlerini ve imzalı yükleyicilerini kullanarak Windows Protected Process Light (PPL) koru...
What are the key points to validate first?
Akamai araştırmacısı Shahak Morag'ın DEF CON 34'te tanıttığı 'Kendi EDR'ini Getir' (BYOEDR) tekniği, SentinelOne'ın açık COM arayüzlerini ve imzalı yükleyicilerini kullanarak Windows Protected Process Light (PPL) koru... Saldırı, yerel yönetici yetkileri gerektiriyor ve uzaktan kod çalıştırma açığı değil; ancak ayrıcalık elde edildikten sonra PPL korumalarını tamamen devre dışı bırakabiliyor.
What should I do next in practice?
Kuruluşların SentinelOne ajanlarını en kısa sürede 26.1.1 veya sonraki bir sürüme güncellemeleri, yerel yönetici erişimini sıkılaştırmaları ve COM arabirimi kullanımını izlemeleri gerekiyor.
Yerel bir yönetici, SentinelHelper.1 COM nesnesinin Dump yöntemini kullanarak herhangi bir Protected Process Light (PPL) sürecinin belleğini boşaltabiliyor. SentinelHelper.1 arayüzü meşru bir yönetim aracıdır, ancak yeterli erişim kontrolü olmadan açık bırakılmıştır. Bu, yerel yönetici yetkilerine sahip bir saldırganın PPL korumalarını tamamen aşmasına ve Windows Defender gibi süreçlerin bellek içeriklerini okumasına olanak tanır .
2. Yükseltilmiş Sürece İmzasız Kod Enjekte Edilmesi
PPL korumalı sürecin belleği boşaltıldıktan sonra saldırgan, bu yükseltilmiş sürece imzasız kod enjekte eder. Kritik nokta, bu kod enjeksiyonunun SentinelOne tarafından imzalanmış bir bileşenden gelmesidir. İşletim sistemi, SentinelOne tarafından imzalanmış koda güvenir. Güvenilir bir taşıyıcıya sarılmış imzasız kod, Windows kod bütünlüğü kontrollerini atlatır .
3. Kötü Amaçlı Yazılımın Tespit ve Kaldırılmadan Korunması
Son olarak saldırgan, EDR'nin enjekte edilen kötü amaçlı yazılımı tespit etmesini veya kaldırmasını engellemek için aynı güvenilir SentinelOne süreçlerini ve arayüzlerini kullanır. Kötü amaçlı yazılım, SentinelOne'ın kendi güvenilir süreçleri içinde veya onlarla birlikte çalıştığı için EDR'nin kurcalamaya karşı koruma ve kendini koruma mekanizmaları, kötü amaçlı yazılımı kendisine karşı etkili bir şekilde kalkan haline getirir .
Saldırgan ayrıca geçerli bir lisans olmadan sahte bir SentinelOne ajanı kurabilir ve yerel DNS manipülasyonu yoluyla yönetim telemetrisini engelleyerek sistemi merkezi yönetim konsolundan izole edebilir .
Hangi Güvenlik Açığından Yararlanıyor?
Temel sorun, SentinelOne'ın güçlü Bileşen Nesne Modeli (COM) arayüzlerini (özellikle SentinelHelper.1) yerel yöneticilere yeterli erişim kontrolü olmadan açık bırakmasıdır. Ayrıca, imzalı yükleyici ikili dosyaları, normal imzasız ikili dosyaların yapamayacağı ayrıcalıklı eylemleri gerçekleştirmek için yeniden kullanılabilir .
Açıklama tarihi itibarıyla, bu spesifik sorun için yaygın olarak bildirilmiş herhangi bir kamuya açık CVE tanımlayıcısı bulunmamaktadır .
Saldırının hedef makinede yerel yönetici ayrıcalıkları gerektirdiğini unutmamak önemlidir. Bu uzaktan kod çalıştırma güvenlik açığı değildir. Ancak, saldırgan ayrı bir ilk ihlal (savunmasız bir uygulamayı sömürmek veya çalıntı kimlik bilgilerini kullanmak gibi) yoluyla yerel yönetici erişimi elde ettiğinde, BYOEDR, bu tür ihlalleri sınırlaması gereken PPL korumalarını aşmasına olanak tanır .
Yama: SentinelOne Ajan 26.1.1
SentinelOne, bildirilen sorunu Ajan sürüm 26.1.1 ile düzeltti. Düzeltme, açıkta olan COM arayüzlerinin sağlamlaştırılmasını ve yükleyici ikili dosyaları ile güvenilir bileşenlerin kullanımının kısıtlanmasını içeriyordu . Kuruluşlar, tüm SentinelOne ajanlarının derhal 26.1.1 veya daha yeni bir sürüme yükseltildiğinden emin olmalıdır .
Güvenilir Güvenlik Yazılımları İçin Daha Geniş Etkiler
BYOEDR tekniği, temel bir güven sorununu vurgular: Güvenlik yazılımlarına tasarım gereği yüksek ayrıcalıklar ve derin sistem erişimi verilir. Bu yetenekler erişilebilir arayüzler veya imzalı ikili dosyalar aracılığıyla açığa çıkarıldığında, saldırganlar bunları saldırı araçlarına dönüştürebilir .
PPL mutlak bir savunma değildir. PPL imzalı bir bileşen (bir EDR gibi) yerel kullanıcılara bir bellek dökümü veya kod enjeksiyon ilkelleri sunuyorsa, PPL korumaları aşılabilir .
İmzalı ikili dosyalar iki ucu keskin bir kılıçtır. Kod imzalama, kaynağı garanti eder, güvenliği değil. Saldırganlar, güvenilir işletim sistemi ikili dosyalarını kötüye kullanmalarına benzer şekilde, "yaşam alanını terk eden" güvenlik ürünlerinden (LOLSP'ler) yararlanabilir .
Satıcı sorumluluğu çok önemlidir. Güvenlik satıcıları, kendi COM arayüzlerini, sürücü erişim kontrollerini ve yükleyici doğrulama mantığını, üçüncü taraf yazılımlardaki kusurları bulmak için uyguladıkları aynı titizlikle denetlemelidir .
Kuruluşlar İçin Azaltma Adımları
BYOEDR saldırılarına karşı savunma yapmak için kuruluşlar aşağıdaki adımları atmalıdır:
Derhal güncelleyin — Tüm SentinelOne ajanlarını 26.1.1 veya daha yeni bir sürüme yükseltin .
Yerel yönetici erişimini sıkılaştırın — Saldırı yerel yönetici ayrıcalıkları gerektirdiğinden, yönetici hesaplarını sınırlayın ve sıkı bir şekilde kontrol edin. Tam zamanında (JIT) yönetici erişimi uygulayın ve olağandışı ayrıcalık yükseltmelerini izleyin .
COM kötüye kullanımını izleyin — SentinelOne'ın COM arayüzlerinin (ör. SentinelHelper.1 veya Dump yöntemlerine beklenmeyen çağrılar) SentinelOne dışındaki işlemler tarafından şüpheli kullanımı için algılama kuralları dağıtın .
En az ayrıcalık ilkesini yaygın olarak uygulayın — Tüm güvenlik ajanlarını potansiyel saldırı yüzeyleri olarak ele alın. Etkileşimli oturum açmaları kısıtlayın, uygulama kontrolünü (WDAC veya AppLocker gibi) zorunlu kılın ve yönetim iş akışlarını ayırın .
Satıcı sağlamlaştırma uygulamalarını gözden geçirin — EDR/XDR ürünlerini değerlendirirken, satıcılara yalnızca uzaktan istismarlara karşı değil, kendi ayrıcalıklı arayüzlerini yerel kötüye kullanımdan nasıl koruduklarını sorun .
Büyüyen Bir Güven İstismarı Ailesi
BYOEDR izole bir olay değildir. Aon'un Stroz Friedberg birimi tarafından 2025 yılında keşfedilen "Kendi Yükleyicini Getir" (BYOI) adlı benzer bir teknik, SentinelOne'ın yükseltme/düşürme sürecini istismar ederek kurcalamaya karşı korumaları devre dışı bırakır ve uç noktaları kötü amaçlı yazılım yürütülmesine karşı savunmasız bırakır . BYOI'nin gerçek dünyadaki saldırılarda Babuk fidye yazılımını dağıtmak için kullanıldığı gözlemlenmiştir .
BYOEDR ve BYOI'nin birleşimi, saldırganların yalnızca korunan uygulamalardaki güvenlik açıklarını değil, giderek artan bir şekilde güvenlik yazılımlarının kendisine duyulan güveni hedef aldığını göstermektedir.