# Kırmızı Takım (Red Team) Operasyonları ve EDR Bypassing (Process Injection, Unhooking) > **İleri Seviye Uzmanlık Rehberi**: Kurumsal EDR çözümlerinin (CrowdStrike, Defender for Endpoint) tespit mekanizmalarını aşma teknikleri. --- ## 1. EDR Nasıl Çalışır? (API Hooking) EDR sistemleri, zararlı davranışları tespit etmek için kullanıcı modundaki `ntdll.dll` içerisindeki kritik WinAPI fonksiyonlarına (örneğin `NtOpenProcess`) JMP kancaları (hooks) koyar. --- ## 2. Direct Syscalls (Doğrudan Sistem Çağrıları) Saldırgan `ntdll.dll` kancalarını atlamak için Kernel seviyesine doğrudan `syscall` komutu ile geçiş yapar: ```asm mov r10, rcx mov eax, 55h ; NtOpenProcess Syscall Number syscall ret ```