Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva herramienta EDRStartupHinder bloquea antivirus y servicios EDR al inicio en Windows 11 25H2 Defender


El investigador de seguridad TwoSevenOneT, conocido por herramientas de evasión de EDR como EDR-Freeze y EDR-Redir, presentó esta semana EDRStartupHinder. La herramienta bloquea servicios de antivirus y EDR al inicio redirigiendo DLLs críticas de System32 mediante Windows Bindlink, demostrado en Windows Defender en Windows 11 25H2.​ Los servicios de antivirus y EDR funcionan como servicios estándar de Windows, pero con protección mejorada .




El investigador de seguridad TwoSevenOneT, conocido por herramientas de evasión de EDR como EDR-Freeze y EDR-Redir, presentó esta semana EDRStartupHinder.

La herramienta bloquea servicios de antivirus y EDR durante el inicio del sistema al redirigir DLLs críticas de System32 mediante Windows Bindlink, demostrado en Windows Defender en Windows 11 25H2.​

Los servicios de antivirus y EDR funcionan como servicios estándar de Windows, pero con protección mejorada gracias a controladores en modo kernel.

Se ejecutan con privilegios SYSTEM, se inician automáticamente al arrancar el sistema y utilizan Protected Process Light (PPL) para evitar manipulaciones desde modo usuario. Los cambios de configuración en modo usuario fallan, y los procesos resisten modificaciones sin técnicas avanzadas como EDR-Freeze.

Técnicas anteriores, como EDR-Redir, redirigían carpetas de EDR después del inicio, pero los proveedores las endurecieron. EDRStartupHinder actúa antes al atacar System32, esencial para todos los procesos, incluidos los EDR.

Herramienta EDRStartupHinder
Herramienta EDRStartupHinder

Los pasos incluyen crear un servicio con mayor prioridad, enlazar mediante Bindlink una DLL central a una copia "corrupta" sin firma, aprovechar PPL para hacer que el EDR falle al cargar y limpiar tras la terminación.

La prioridad del servicio se basa en investigaciones de BYOVD, verificando HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\ServiceGroupOrder. La DLL debe evitar la lista de precarga KnownDLLs, identificable con Process Monitor.

Disponible en GitHub, EDRStartupHinder acepta parámetros: OriginalLib (DLL de System32), FakeLib (ubicación de la copia), ServiceName/Group (prioridad) y EDRProcess (objetivo como MsMpEng.exe).

Corrompe la firma del encabezado PE en FakeLib, se registra como servicio, monitorea el lanzamiento del EDR, aplica/elimina Bindlink dinámicamente. Debes investigar las DLLs y grupos específicos del EDR usando registros de arranque de Process Explorer.​

En un sistema de laboratorio con Windows 11 25H2, apuntando a MsMpEng.exe (motor de Defender) y msvcp_win.dll (cargada al inicio), con prioridad del grupo de servicio TDI. Comando: EDRStartupHinder.exe msvcp_win.dll C:\TMP\FakeLib DusmSVC-01 TDI MsMpEng.exe.

Inicio de EDRStartupHinder
Inicio de EDRStartupHinder

Tras reiniciar, el servicio se activa primero, redirige la DLL; MsMpEng, protegido por PPL, rechaza la DLL sin firma y se termina a sí mismo.

Los administradores de sistemas deben monitorear el uso de bindlink.dll, servicios sospechosos en grupos de alta prioridad y anomalías en System32. La defensa en profundidad incluye expansiones de KnownDLLs, auditorías de aplicación de firmas y registros de minifiltros. Los proveedores deben endurecer las dependencias de DLLs y la secuencia de inicio.​

Esta técnica destaca cómo los mecanismos de Windows pueden ser armas de doble filo para los equipos rojos, siendo efectiva contra Defender y EDRs/AVs comerciales no nombrados en entornos de laboratorio.


Fuentes:
https://cybersecuritynews.com/edrstartuphinder-tool/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.