資安公司Akamai在資安大會DEF CON 2026(DEF CON 34)公布一種名為自帶EDR(Bring Your Own EDR)的攻擊手法。與常見的自帶驅動程式(Bring Your Own Vulnerable Driver,BYOVD)不同,這類攻擊不是利用存在弱點的核心驅動程式干擾端點防護,而是直接濫用已獲作業系統信任、並具有高權限的EDR元件,將防護軟體轉化為執行攻擊的工具。
Akamai以SentinelOne的EDR代理程式進行研究,表示研究人員成功在受害電腦上執行任意程式碼。SentinelOne在接獲通報後推出26.1.1版代理程式,用於防堵相關威脅。
利用受信任的EDR元件建立攻擊鏈
在調查過程中,Akamai發現SentinelOne代理程式採用Windows的Protected Process Light(PPL)防護機制,並以PsProtectedSignerAntimalware-Light層級運作。PPL的目的之一,是限制未經授權的程序存取或竄改受保護的資安軟體。
然而,Akamai指出,SentinelOne代理程式暴露了多個COM介面。研究人員進一步找出代理程式安裝軟體與COM功能之間可被串連利用的方式,形成能夠繞過PPL限制的攻擊鏈。
透過這些弱點,Akamai表示可以突破PPL的保護,將未簽署的DLL映射至受保護程序,最終讓相關程式碼在PPL程序中執行。Akamai強調,這類攻擊不需要利用Windows核心漏洞,即可突破原本用來避免資安軟體遭到竄改的防護機制。
EDR的高權限同時帶來安全風險
自帶EDR攻擊的關鍵,在於資安防護軟體本身所取得的信任與權限。EDR必須監控系統活動、存取敏感的作業系統元件,通常因此具備相當高的權限。若其本地權限提升機制、對外介面或信任模型存在弱點,攻擊者在取得主機初始存取權後,便可能進一步濫用EDR,將原本的防禦能力轉化為攻擊能力。
這種情境與傳統BYOVD手法有所不同。BYOVD主要是將存在弱點且具高權限的驅動程式帶入受害環境,以停用或干擾EDR與防毒軟體;自帶EDR則是利用已經部署在系統中、並獲得作業系統信任的防護元件,藉此執行未經授權的操作。
Akamai:問題可能不只限於單一廠牌
雖然本次研究以SentinelOne的EDR系統為對象,Akamai認為,自帶EDR攻擊不一定是單一產品或單一廠牌的個別問題。由於不同EDR產品普遍需要高權限與深度整合作業系統,其他廠牌的產品也可能面臨類似的介面、權限提升或信任模型風險。
目前已確認的修補措施,是SentinelOne推出26.1.1版代理程式以防堵Akamai通報的相關威脅。至於其他EDR產品是否存在可被利用的相同或相近問題,則仍需各家廠商進行獨立檢視與驗證。這項研究也提醒企業,端點防護軟體除了需要阻擋外部攻擊,也必須避免自身的高權限與受信任狀態被反向利用。
Reference Link : ithome.com.tw




