VULN REPORT
/
gövde gösterisi
/
ID: 120
Kırmızı Takım (Red Team) Operasyonları ve EDR Bypassing (Process Injection, Unhooking)
Özet
Bu kayıt, hedef sistemde bulunan bir zafiyeti detaylandırmaktadır. Zafiyet 2026-07-21 tarihinde yayınlanmış olup, topluluktan 62 görüntülenme almıştır. gövde gösterisi kategorisinde sınıflandırılmıştır. Kullanıcıların teknik detaylar için Detay sekmesindeki kaynak kodunu incelemeleri önerilir.
exploit_120.txt
# Kırmızı Takım (Red Team) Operasyonları ve EDR Bypassing (Process Injection, Unhooking)
> **İleri Seviye Uzmanlık Rehberi**: Kurumsal EDR çözümlerinin (CrowdStrike, Defender for Endpoint) tespit mekanizmalarını aşma teknikleri.
---
## 1. EDR Nasıl Çalışır? (API Hooking)
EDR sistemleri, zararlı davranışları tespit etmek için kullanıcı modundaki `ntdll.dll` içerisindeki kritik WinAPI fonksiyonlarına (örneğin `NtOpenProcess`) JMP kancaları (hooks) koyar.
---
## 2. Direct Syscalls (Doğrudan Sistem Çağrıları)
Saldırgan `ntdll.dll` kancalarını atlamak için Kernel seviyesine doğrudan `syscall` komutu ile geçiş yapar:
```asm
mov r10, rcx
mov eax, 55h ; NtOpenProcess Syscall Number
syscall
ret
```
Kayıt İstatistikleri
Görüntülenme
62
İndirmeler
16
Yorumlar
1