Техніка Bring Your Own EDR (BYOEDR), представлена дослідником Akamai Shahak Morag на DEF CON 34, використовує відкриті COM інтерфейси та підписані інсталятори SentinelOne для обходу захисту Windows Protected Process L... Атака вимагає прав локального адміністратора та не є вразливістю віддаленого виконання коду.
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
На конференції DEF CON 34 у Лас-Вегасі дослідник Akamai Shahak Morag представив нову техніку атаки під назвою «Bring Your Own EDR» (BYOEDR). Цей метод перетворює легітимний агент端点 виявлення та реагування (EDR) SentinelOne на привілейованого троянського коня, здатного виконувати непідписаний код та захищати шкідливе програмне забезпечення від видалення .
Це не просто теоретична вправа. Атака використовує відкриті COM-інтерфейси SentinelOne та підписані бінарні файли інсталятора для обходу Windows Protected Process Light (PPL) — механізму безпеки, який зазвичай запобігає доступу процесів у режимі користувача до захищених системних процесів. SentinelOne виправила цю проблему у версії агента 26.1.1 .
Ланцюг атаки складається з трьох етапів, кожен з яких зловживає різним довіреним компонентом SentinelOne :
Локальний адміністратор використовує метод Dump COM-об'єкта SentinelHelper.1 для вивантаження пам'яті будь-якого процесу, захищеного Protected Process Light (PPL). Інтерфейс SentinelHelper.1 є легітимним адміністративним інструментом, але він був відкритий без належного контролю доступу. Це дозволяє атакуючому з правами локального адміністратора повністю обійти захист PPL, читаючи вміст пам'яті таких процесів, як Windows Defender .
Після вивантаження пам'яті PPL-захищеного процесу, атакуючий впроваджує непідписаний код у цей підвищений процес. Важливо, що це впровадження коду походить від компонента, підписаного SentinelOne, — операційна система довіряє коду, підписаному SentinelOne. Впроваджений непідписаний код, загорнутий у довірений носій, обходить перевірки цілісності коду Windows .
Нарешті, атакуючий використовує ті самі довірені процеси та інтерфейси SentinelOne, щоб запобігти виявленню або видаленню впровадженого шкідливого ПЗ. Оскільки шкідливе ПЗ працює всередині або поруч із власними довіреними процесами SentinelOne, механізми захисту від втручання та самозахисту EDR фактично захищають шкідливе ПЗ від самого себе .
Атакуючий також може встановити шахрайський агент SentinelOne без дійсної ліцензії та заблокувати телеметрію керування через локальні маніпуляції з DNS, ізолюючи скомпрометовану систему від центральної консолі керування .
Основна проблема полягає в тому, що SentinelOne відкрила потужні інтерфейси Component Object Model (COM), зокрема SentinelHelper.1, для локальних адміністраторів без належного контролю доступу. Крім того, її підписані бінарні файли інсталятора можна було використовувати для виконання привілейованих дій, які звичайні непідписані бінарні файли виконати не можуть .
Станом на дату оприлюднення, загальнодоступний ідентифікатор CVE для цієї конкретної проблеми широко не повідомлявся .
Важливо зазначити, що атака вимагає прав локального адміністратора на цільовій машині. Це не вразливість віддаленого виконання коду. Однак, коли атакуючий отримує локальний адміністративний доступ через окрему початкову компрометацію (наприклад, експлуатуючи вразливу програму або використовуючи вкрадені облікові дані), BYOEDR дозволяє йому обійти захист PPL, призначений для стримування таких компрометацій .
SentinelOne виправила повідомлену проблему у версії агента 26.1.1. Виправлення передбачало посилення відкритих COM-інтерфейсів та обмеження того, як можна використовувати бінарні файли інсталятора та довірені компоненти . Організації повинні негайно оновити всі агенти SentinelOne до версії 26.1.1 або новішої
.
Техніка BYOEDR висвітлює фундаментальну проблему довіри: програмне забезпечення безпеки за своєю конструкцією отримує високі привілеї та глибокий доступ до системи. Коли ці можливості стають доступними через відкриті інтерфейси або підписані бінарні файли, атакуючі можуть використовувати їх як наступальні інструменти .
Для захисту від атак BYOEDR організаціям слід вжити наступних заходів:
SentinelHelper.1 або неочікуваних викликів методів Dump) процесами, які не належать SentinelOne BYOEDR — не ізольований інцидент. Подібна техніка під назвою «Bring Your Own Installer» (BYOI), виявлена компанією Stroz Friedberg (Aon) у 2025 році, використовує процес оновлення/пониження версії SentinelOne для вимкнення захисту від втручання, залишаючи кінцеві точки незахищеними для виконання шкідливого ПЗ . BYOI спостерігалася в реальних атаках з використанням програми-вимагача Babuk
.
Поєднання BYOEDR та BYOI демонструє, що атакуючі все частіше націлюються на довіру, яку покладають на саме програмне забезпечення безпеки, а не лише на вразливості в програмах, які воно захищає.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Техніка Bring Your Own EDR (BYOEDR), представлена дослідником Akamai Shahak Morag на DEF CON 34, використовує відкриті COM інтерфейси та підписані інсталятори SentinelOne для обходу захисту Windows Protected Process L...
Техніка Bring Your Own EDR (BYOEDR), представлена дослідником Akamai Shahak Morag на DEF CON 34, використовує відкриті COM інтерфейси та підписані інсталятори SentinelOne для обходу захисту Windows Protected Process L... Атака вимагає прав локального адміністратора та не є вразливістю віддаленого виконання коду.
Організаціям слід негайно оновити агент SentinelOne до версії 26.1.1 або новішої, посилити контроль над локальними адміністраторами, відстежувати зловживання COM інтерфейсами та перевіряти, як їхні постачальники EDR з...