· kaynak dev.to (home feed)
Detonator: açık kaynaklı pipeline, bulut konsolu olmadan tekrarlanabilir EDR atlatma testlerine imkân tanıyor
Bir dev.to yazısı, temiz VM snapshot'ları ve tek değişkenli deneyler üzerine kurulu, açık kaynaklı otomatik EDR test framework'ü Detonator'u tanıtıyor ve tespit tetikleyicilerini bulmak için üreticinin bulut konsolunun zorunlu olmadığını savunuyor.

Bulut konsolunu atlayan bir test pipeline'ı
excalibra takma adıyla yazan bir yazarın dev.to gönderisi, red team operatörleri için tanıdık bir kısıtı ele alıyor: CrowdStrike korumalı bir endpoint mevcut, sensor çevrimiçi ve zorunlu kılıyor, ancak bulut tabanlı Falcon konsoluna erişim yok. Birçoğu bunu çıkmaz sokak olarak görüyor. Gönderinin ana iddiası bunun tam tersi — konsol size yalnızca bir örneğin sonlandırılıp sonlandırılmadığını söyler, saldırı zincirinin nerede koptuğunu değil; ve bir testçinin gerçekten ihtiyaç duyduğu bilgi de ikincisidir. Yazar bu savı, otomatik EDR testi için açık kaynaklı bir framework olan Detonator üzerine kurulu çalışan bir pipeline ile destekliyor.
İncelenmeye değer altı aşama
Gönderiye göre faydalı debugging, yürütmenin her aşamasında spesifik bir soru sormak anlamına geliyor:
- Dosya bırakma: uyarı diske yazmada mı tetikleniyor, yoksa yalnızca çalıştırma sırasında mı?
- Süreç başlatma: parent süreç zinciri ya da başlatma parametreleri anormal mi?
- Bellek işlemleri: hangi çağrı başarısız oluyor — VirtualAlloc, VirtualProtect yoksa WriteProcessMemory mi?
- Yürütme akışı aktarımı: tetikleyici APC injection, thread hijacking, bir callback mi yoksa SetWindowsHookEx mi?
- Komut ve kontrol: giden trafik DNS ya da HTTPS JA3 parmak iziyle mi işaretleniyor?
- Kalıcılık: bir Run key yazımı mı engelleniyor yoksa bir zamanlanmış görev mi durduruluyor?
Yazara göre bu cevapların hiçbiri konsol loglarından gelmiyor. Hepsi bilinçli şekilde tasarlanmış deneylerden geliyor.
Tek değişken, tek temiz snapshot
Öngörülen metodoloji bilinçli olarak dar: her çalıştırmada tam olarak bir parametre değiştirin — şifreleme algoritması, injection tekniği ya da C2 protokolü — gerisini sabit tutun. Tek bir değişiklik tespit sonucunu tersine çevirdiğinde tetikleyici yalıtılmış olur ve çözüm, loader'ın tamamını baştan yazdırmak yerine tek bir çağrıyı hedefleyebilir.
Bu yalnızca çalıştırmalar tekrarlanabilirse işe yarar. Gönderi, EDR ürünlerinin durum tuttuğunu açıklıyor: önbelleğe alınmış tespit sonuçları, yerel olarak gelişen davranışsal modeller ve zamanla süreçlerin sürekli puanlanması. İlk örneği görmüş bir makineye ikinci bir örnek ateşlemek, yeni örneğin kendi davranışını değil de duyarlılaşmayı yansıtan bir tespit üretebilir. Çözüm, her test için temiz bir snapshot kullanmak; böylece her çalıştırma yalnızca tek bir değişken hareket halindeyken aynı başlangıç noktasından başlar.
Detonator ne yapıyor
Detonator bu döngüyü otomatikleştiriyor. Bir örnek controller'a gönderiliyor; controller onu hedef EDR'yi çalıştıran bir sanal makineye iletiyor, çalıştırıyor, tespit sonucunu topluyor ve bir rapor döndürüyor. Framework; Microsoft Defender, Defender for Endpoint, Elastic Defend, CrowdStrike, Fibratus ve RedEdrd dahil olmak üzere birçok ürünü destekliyor.
Kurulum; controller'ı standart Python araçlarıyla bir Linux veya Windows makinesine yüklemeyi, Falcon sensor'üne ve temiz bir snapshot'a sahip bir Windows test VM'i hazırlamayı, sağlanan bir PowerShell script'i ile guest içi agent'ı kurmayı ve her ortamı bir YAML profilinde tanımlamayı kapsıyor. Örnekler daha sonra komut satırından bir profile karşı gönderiliyor ve çıktı, sonucu birlikte tetiklenen spesifik kuralla raporluyor — yazar, örneği sonlandıran sensor'ün endpoint üzerinde görünür olması nedeniyle bunun yerel olarak gözlemlenebilir olduğunu savunuyor. Bir AutoIt modu, dosya yöneticisi gezinmesi, yapıştırma işlemleri ve tuş vuruşları gibi kullanıcı etkileşimini simüle ediyor; böylece ClickFix tarzı saldırılar dahil gerçekçi zincirler değerlendirilebiliyor.
Ticari bir dipnot
Gönderi yalnızca eğitimsel değil. Yazarı, tam olarak bu laboratuvar ortamlarını kurmaya yönelik olarak CrowdStrike, SentinelOne, Trend Micro ve diğer platformlar için yetkili EDR endpoint token'ları da satıyor ve yazı, yazarın kendi sitesindeki daha uzun bir sürüme işaret ediyor.
Neden önemli
Temel sav — EDR testinde gerçek darboğazın log erişimi değil tekrarlanabilirlik olduğu — saldırganlar kadar savunmacılar için de geçerli. Sensor kapsamını doğrulayan purple team'ler, çalıştırma başına snapshot testinin ortadan kaldırdığı aynı bayat durum kirlenmesiyle karşı karşıya ve birden fazla EDR genelinde temiz oda çalıştırmalarını otomatikleştiren açık kaynaklı bir araç, bu disiplini uygulamanın maliyetini düşürüyor. Öte yandan, içerik çift kullanımlı ve operasyonel rehberliğe yakın konumda; ticari bağlantı ise okuyucuların çerçeveyi buna göre değerlendirmesi gerektiği anlamına geliyor.
- #edr
- #crowdstrike
- #open-source
- #red-teaming
- #security