DumpSentinelHelper.1在傾印了 PPL 保護程序的記憶體後,攻擊者將未簽署的程式碼注入這個高權限的程序中。關鍵在於,此程式碼注入行為是透過一個由 SentinelOne 簽署的元件來發動的,由於作業系統信任 SentinelOne 簽署的程式碼,因此這個包裹在信任載體中的未簽署程式碼得以繞過 Windows 的程式碼完整性檢查 。
最後,攻擊者利用同樣受信任的 SentinelOne 程序和介面,阻止 EDR 系統偵測或移除已注入的惡意軟體。由於惡意軟體運行在 SentinelOne 自身受信任的程序內部或與其共存,EDR 自身的防篡改和自我保護機制反而成了惡意軟體的護身符 。
問題的根本在於,SentinelOne 向本機管理員開放了功能強大的元件物件模型(COM)介面,特別是 SentinelHelper.1,但卻沒有提供足夠的存取控制。此外,其簽署過的安裝程式二進位檔可能被用於執行一般未簽署二進位檔無法執行的特權操作 。
需要特別強調的是,此攻擊需要攻擊者已取得目標機器的本機管理員權限。它並非一個可直接遠端利用的程式碼執行漏洞。然而,一旦攻擊者透過其他初始入侵方式(例如利用有漏洞的應用程式或竊取憑證)取得了本機管理員權限,BYOEDR 就能讓他們繞過本應限制此類權限遭濫用的 PPL 保護機制 。
SentinelOne 已在 Agent 26.1.1 版本中修復了此問題。修復方式包括強化暴露的 COM 介面,並限制了安裝程式和受信任元件的使用方式 。各組織應立即確認所有 SentinelOne 代理程式都已更新至 26.1.1 或更高版本
。
為了防禦 BYOEDR 攻擊,組織應採取以下措施:
SentinelHelper.1 或非預期的 Dump 方法呼叫)的可疑使用行為 BYOEDR 並非單一事件。類似的「Bring Your Own Installer」(BYOI)手法,由 Aon 旗下 Stroz Friedberg 於 2025 年發現,它利用了 SentinelOne 的升級/降級過程來停用其防篡改保護,使端點暴露在惡意軟體的攻擊之下 。BYOI 已在真實攻擊中被觀察到,用於部署 Babuk 勒索軟體
。
BYOEDR 與 BYOI 的結合顯示,攻擊者正日益將目標轉向對安全軟體本身的信任,而不僅僅是其所保護的應用程式的漏洞。