Akamai研究员Shahak Morag在DEF CON 34上披露的“Bring Your Own EDR”(BYOEDR)技术,滥用SentinelOne暴露的COM接口和签名安装程序,绕过了Windows受保护进程轻量级(PPL)机制。 该攻击需要本地管理员权限,并非远程代码执行漏洞。
研究答案

Create a landscape editorial hero image for this Studio Global article: How does the "Bring Your Own EDR" attack technique disclosed by Akamai at DEF CON 34 weaponize SentinelOne's endpoint detection and response. Article summary: Here is the full breakdown of the "Bring Your Own EDR" (BYOEDR) attack disclosed by Akamai researcher Shahak Morag at DEF CON 34 [1][2].. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful
在拉斯维加斯举行的DEF CON 34大会上,Akamai研究员Shahak Morag展示了一种名为“Bring Your Own EDR”(BYOEDR)的新型攻击技术。该方法将合法的SentinelOne终端代理武器化——将其变成一款拥有高权限的特洛伊木马,能够执行未签名代码,并保护恶意软件不被清除 。
这并非一次理论推演。该攻击利用了SentinelOne暴露的COM接口和签名安装程序二进制文件来绕过Windows的受保护进程轻量级(PPL)机制——PPL本应阻止用户态进程访问受保护的系统进程。SentinelOne已在Agent版本26.1.1中修复了此问题 。
攻击链条分三个阶段执行,每个阶段都滥用了不同的可信SentinelOne组件 :
本地管理员利用 SentinelHelper.1 COM 对象的 Dump 方法,转储任何受受保护进程轻量级(PPL)保护的进程内存。SentinelHelper.1 接口本是一个合法的管理工具,但其暴露时未设置足够的访问控制。这允许拥有本地管理员权限的攻击者彻底瓦解PPL保护,读取如Windows Defender等进程的内存内容 。
转储受PPL保护的进程后,攻击者向该提权后的进程注入未签名代码。关键在于,此代码注入操作源自一个由SentinelOne签名的组件——操作系统信任由SentinelOne签名的代码。被注入的未签名代码,因为包裹在可信的“载体”中,从而绕过了Windows的代码完整性检查 。
最后,攻击者利用相同的可信SentinelOne进程和接口,阻止EDR检测或移除被注入的恶意软件。由于恶意软件运行在SentinelOne自有可信进程的内部或旁边,EDR自身的防篡改和自我保护机制反而为恶意软件提供了庇护 。
攻击者还可以在无有效许可证的情况下安装一个恶意的SentinelOne代理,并通过本地DNS操纵来阻止管理遥测,从而将受感染系统与中央管理控制台隔离开来 。
根本问题在于,SentinelOne向本地管理员暴露了功能强大的组件对象模型(COM)接口——特别是 SentinelHelper.1——且未设置充分的访问控制。此外,其签名的安装程序二进制文件可以被重新利用来执行普通未签名二进制文件无法完成的高权限操作 。
需要特别指出的是,该攻击需要在目标机器上拥有本地管理员权限。它不是一个远程代码执行漏洞。然而,一旦攻击者通过其他方式(例如利用易受攻击的应用程序或使用窃取的凭证)获得本地管理员访问权限,BYOEDR就能让他们绕过本应遏制此类入侵的PPL保护 。
SentinelOne已在Agent版本26.1.1中修复了此问题。修复措施包括加固已暴露的COM接口,并限制安装程序二进制文件和可信组件的使用方式 。各组织应立即确保所有SentinelOne代理升级到26.1.1或更高版本
。
BYOEDR技术揭示了一个根本性的信任问题:安全软件因其设计而被赋予了高权限和深层次的系统访问能力。当这些能力通过可访问的接口或签名二进制文件暴露出来时,攻击者便可将其改造成攻击工具 。
为防御BYOEDR攻击,组织应采取以下行动:
SentinelHelper.1 或异常的 Dump 方法调用)的可疑使用 BYOEDR并非孤立事件。2025年,Aon旗下Stroz Friedberg公司发现了一种名为“Bring Your Own Installer”(BYOI)的类似技术,该技术利用SentinelOne的升级/降级过程来禁用防篡改保护,使终端在恶意软件执行时处于无保护状态 。BYOI已在部署Babuk勒索软件的真实攻击中被观察到
。
BYOEDR与BYOI的结合表明,攻击者正越来越多地将目标对准安全软件本身所承载的信任,而不仅仅是它所保护的应用中的漏洞。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
Akamai研究员Shahak Morag在DEF CON 34上披露的“Bring Your Own EDR”(BYOEDR)技术,滥用SentinelOne暴露的COM接口和签名安装程序,绕过了Windows受保护进程轻量级(PPL)机制。
Akamai研究员Shahak Morag在DEF CON 34上披露的“Bring Your Own EDR”(BYOEDR)技术,滥用SentinelOne暴露的COM接口和签名安装程序,绕过了Windows受保护进程轻量级(PPL)机制。 该攻击需要本地管理员权限,并非远程代码执行漏洞。
组织应立即升级到SentinelOne Agent 26.1.1或更高版本,强化本地管理员访问控制,监控COM接口滥用情况,并审查EDR厂商对特权接口的保护措施。