VULN REPORT
/
демонстрация
/
ID: 120
Kırmızı Takım (Red Team) Operasyonları ve EDR Bypassing (Process Injection, Unhooking)
Сводка
Эта запись подробно описывает уязвимость, обнаруженную в целевой системе. Эксплойт был опубликован 2026-07-21 и набрал 38 просмотров сообщества. Он классифицируется по категории демонстрация. Пользователям рекомендуется ознакомиться с исходным кодом во вкладке «Детали» для получения технических подробностей.
exploit_120.txt
# Kırmızı Takım (Red Team) Operasyonları ve EDR Bypassing (Process Injection, Unhooking)
> **İleri Seviye Uzmanlık Rehberi**: Kurumsal EDR çözümlerinin (CrowdStrike, Defender for Endpoint) tespit mekanizmalarını aşma teknikleri.
---
## 1. EDR Nasıl Çalışır? (API Hooking)
EDR sistemleri, zararlı davranışları tespit etmek için kullanıcı modundaki `ntdll.dll` içerisindeki kritik WinAPI fonksiyonlarına (örneğin `NtOpenProcess`) JMP kancaları (hooks) koyar.
---
## 2. Direct Syscalls (Doğrudan Sistem Çağrıları)
Saldırgan `ntdll.dll` kancalarını atlamak için Kernel seviyesine doğrudan `syscall` komutu ile geçiş yapar:
```asm
mov r10, rcx
mov eax, 55h ; NtOpenProcess Syscall Number
syscall
ret
```
Статистика записи
Просмотры
38
Загрузки
8
Комментарии
1