Bu makalemizde EDR ürünlerini atlamada kullanılan ağ bazlı yöntemlerden bahsedeceğiz. EDR (Endpoint Detection and Response), bir ağdaki uç noktaları (bilgisayarlar, sunucular, vb.) güvenlik tehditlerine karşı izlemek, tespit etmek ve engellemek/yanıt vermek için kullanılan güvenlik yazılımlarıdır. Gerçek zamanlı veri toplama, analiz, olay yanıtı ve tehdit avcılığı gibi fonksiyonlar sunarak siber saldırıların erken tespiti ve etkili müdahale sağlanmasına yardımcı olur. Ancak, olası saldırıları tamamıyla engelleyemeyeceği, yalnızca sistemde çalışabilecek zararlı yazılımları yakalamakta yardımcı birer araç oldukları unutulmamalıdır. Seccops olarak gerçekleştirdiğimiz birçok red teaming (kırmızı takım) testi veya purple team (mor takım) testinde, hedef sistemde yer alan EDR ürünlerinin atlatılması olmazsa olmaz adımların başında gelmektedir. Keza red teaming testlerini, sızma testlerinden ayıran bir diğer etken yakalanmamak ve sessiz kalmaktır. Buradaki amaç, saldırı esnasında saldırganın verebileceği zararları gerçeğe en yakın olarak simüle etmektir.
EDR ürünleri de kendilerini her geçen gün güncellemekte ve geliştirmektedir. Ancak, saldırganların da yeni yöntemler keşfetmeye çalıştığı bilinmelidir. Bu yazımızda, red teaming testleri esnasında, hedef sistem üzerinde yapılan denemelerimizin yakalanmaması adına alınan aksiyonlardan bahsedeceğiz. Öncelikle, bunun için kullanacağımız yardımcı aracımız “EDRSilencer” nedir? diye başlayalım.
EDRSilencer: EDR ürünlerinin, merkezi sunucusu ile haberleşmesini engelleyen bir araçtır. Adı da buradan gelmektedir. EDR yazılımları, sistemler üzerinde yine korumasını devam ettirse de merkez ile haberleşemez ve merkez sunucusunu bilgilendiremez. Çoğu zaman da bulut bazlı veriye dayanarak, hedef sistem üzerindeki olası zararlı yazılımları analiz edemez.
Örnek bir senaryodan bahsetmek gerekirse; testler esnasında hedef sistemin kontrolünün elde edilmesine olanak tanıyan bir zafiyetin olduğunu varsayalım. İlgili zafiyet üzerinden tetiklenebilecek zararlı yazılımın yakalanma oranı oldukça yüksektir. Ayrıca hedef sistemler üzerinde, hangi EDR ürünün olduğu bilinmemektedir. Eğer ki yakalanabilen bir zararlı yazılım tetiklenirse, güvenlik ekipleri tarafından bu olay tespit edilecek ve zafiyet ile ilgili gerekli aksiyonlar hızlıca alınacaktır. Hedef sistem üzerinde yer alan EDR ürünün bilinmiyor olması da red teaming testlerini daha zor hale getirmektedir. Bilinen EDR ürünlerinin atlatılması kolaydır, zor olan bilinmeyeni atlatmaktır. Kurumunuzda yer alan EDR ürünlerinin, kurum dışı üçüncü şahıslar tarafından bilinmemesine dikkat edilmesini önerelim ve konumuza devam edelim.
Elbette red teaming testleri esnasında, oluşturulan zararlı yazılımlar yakalanabilir ancak buradaki amaç güvenlik ekiplerinin bilgisi olmamasıdır ki denemeler devam edebilsin.
EDRSilencer Çalışma Mantığı
EDRSilencer, işlemlerini Windows üzerinde yer alan Windows Filtering Platform (WFP) ile gerçekleştiriyor. WFP, Microsoft’un Windows işletim sistemlerinde bulunan bir ağ güvenliği mimarisidir. Ağ trafiğini izleme, filtreleme ve değiştirme yeteneklerini üçüncü parti uygulamalar ile kontrol etme imkânı sunmaktadır. EDRSilencer ise, WFP’ye tanımladığı kural ile hedef proseslerin ağ trafiğinden men edilmesini sağlar. Bunu da WFP’nin sunduğu API imkanıyla gerçekleştirmektedir.
EDRSilencer Kullanımı
Kullanımı oldukça basit olan bu aracın birkaç komutu bulunmaktadır. Aşağıdaki ekran görüntüsünde de yer aldığı gibi otomatik olarak sistem üzerinde yer alan EDR ürününü tespit ederek engellenmesi adına “blockedr” komutu kullanılmaktadır. Yine de yeni bir EDR ürününü veya custom dizin üzerinde yer alan herhangi uygulamayı engellemek için de kullanılabilir. Bu durumda tam dizin yolu verilerek yapılmalıdır.

EDRSilencer aracının, ağ tabanlı alternatif atlatma aracı olduğu unutulmamalıdır. Tüm amaç, EDR agent’larının merkez ile haberleşmesini önleyerek bulut tabanlı analizlerin önüne geçmek ve merkeze alarmların gönderilmesini engellemektir. Böylece, alarmların gönderilmesi engellendikten sonra sistem üzerindeki yer alan EDR ürününün atlatılmasına yönelik birçok denemeyi artık rahatlıkla yapılabilecek duruma geliyoruz.
Ayrıca, alternatif olarak Shutter, Fireblock, EDRPrison gibi araçları da tercih edebilirsiniz. Seccops olarak bizlerin yaptığı analizlerde, stabil çalışma ve test esnasındaki karşılaştığımız izlenimlerden dolayı bu blog yazısında EDRSilencer aracını baz almak istedik. Bir sonraki teknik makalede görüşmek dileğiyle.



