EDR Nedir ve Nasıl Çalışır?
EDR yani Endpoint Detection and Response, uç noktalarda:
- Süreç oluşturma
- Komut satırı parametreleri
- Bellek içi davranışlar
- Ağ bağlantıları
- Registry değişiklikleri
- Dosya aktiviteleri
gibi olayları toplar ve analiz eder.
Popüler EDR çözümlerine örnek olarak:
Microsoft Defender for Endpoint
CrowdStrike Falcon
SentinelOne
verilebilir.
Bu sistemler artık imza tabanlı değil, davranış ve makine öğrenmesi temellidir.
Ama hiçbir sistem kör noktasız değildir.
1. Living Off The Land (LOLBins)
Saldırgan zararlı yazılım getirmez.
Sistemin kendi araçlarını kullanır.
Örnek:
- powershell.exe
- certutil.exe
- mshta.exe
- rundll32.exe
Bu teknik “Living Off The Land” olarak bilinir.
Amaç:
- Şüpheli binary indirmemek
- Var olan signed binary’lerle işlem yapmak
- Davranışı “meşru” göstermek
EDR, sistem araçlarını engellemez. Çünkü sistem çalışamaz hale gelir.
2. Bellek İçi Çalışma (Fileless Execution)
Disk üzerinde iz bırakmamak modern saldırıların temelidir.
Teknikler:
- Reflective DLL injection
- Process hollowing
- Shellcode injection
- In-memory PowerShell
Dosya yoksa, klasik tarama yoktur.
EDR bellek davranışını izler ama saldırgan obfuscation ile izi bulanıklaştırır.
3. AMSI Bypass
Windows ortamında script tabanlı zararlılar için kritik kontrol noktası:
Antimalware Scan Interface
AMSI script’i analiz eder ve EDR’a iletir.
Ancak saldırganlar:
- AMSI patching
- Reflection ile memory manipulation
- Obfuscation
- Dynamic string encoding
kullanarak AMSI’yi devre dışı bırakabilir.
AMSI atlanırsa PowerShell görünmezleşir.
4. ETW Logging Devre Dışı Bırakma
Windows Event Tracing yani
Event Tracing for Windows
EDR’ın önemli veri kaynağıdır.
Saldırganlar:
- ETW patching
- Logging provider manipülasyonu
- Event subscription kaldırma
yöntemleri ile görünürlüğü azaltabilir.
5. Process Injection ve Parent Spoofing
EDR süreç ağacını inceler.
Örneğin:
explorer.exe → cmd.exe → powershell.exe
şüpheli olabilir.
Saldırgan:
- Parent process spoofing yapar
- Meşru sürecin altına gizlenir
- Thread hijacking uygular
Böylece süreç zinciri doğal görünür.
6. Direct Syscall Kullanımı
EDR çoğu zaman API hooking yapar.
Saldırgan:
- NTDLL atlar
- Doğrudan syscall çağırır
- Hook mekanizmasını bypass eder
Bu teknik özellikle modern red team araçlarında yaygındır.
7. EDR Blind Spot Zamanlaması
Saldırganlar:
- Agent başlatılmadan önce yükleme yapar
- Safe mode exploit eder
- Güncelleme anında işlem gerçekleştirir
EDR’ın kısa süreli zayıflık anları hedeflenir.
8. Şifreli Komuta Kontrol (Encrypted C2)
Trafik artık:
- TLS üzerinden
- CDN arkasında
- Domain fronting ile
- Legitimate SaaS servisleri üzerinden
gider.
EDR ağ trafiğini görür ama içeriği analiz edemez.
9. EDR Disable Girişimleri
Bazı saldırganlar doğrudan EDR servisini hedef alır:
- Service stop denemeleri
- Kernel driver manipülasyonu
- Registry değişiklikleri
- Tamper protection bypass
Modern EDR’lar self-protection içerir. Ancak privilege escalation sonrası risk büyür.
10. Makine Öğrenmesi Aldatma
Yeni nesil teknik:
- Model evasion
- Noise injection
- Low and slow attack
- Behavior fragmentation
Saldırgan işlemleri küçük parçalara böler.
Hiçbiri tek başına şüpheli görünmez.
Ama zincir tamamlandığında sistem ele geçirilmiştir.
Neden EDR Atlama Mümkün?
Çünkü:
- EDR kullanıcı modunda çalışır
- Kernel erişimi sınırlıdır
- False positive korkusu agresif bloklamayı engeller
- Performans kaygısı derin analizleri sınırlar
Güvenlik ile kullanılabilirlik arasında bir denge vardır.
Saldırgan o dengeyi hedef alır.
Savunma Perspektifi
EDR tek başına çözüm değildir.
Güçlü savunma için:
- EDR + XDR korelasyonu
- Network detection ekleme
- Memory forensics kapasitesi
- Privilege minimization
- Application whitelisting
- Attack simulation testleri
- Threat hunting ekipleri
gereklidir.
Zero Trust mimari burada kritik rol oynar.
Sonuç
Saldırganlar artık çığlık atarak gelmiyor.
Fısıldayarak ilerliyor.
Diskte dosya yok.
Şüpheli binary yok.
Anormal trafik yok.
Sadece sistemin kendi araçları var.
EDR güçlü bir projektör olabilir.
Ama saldırgan gölgede durmayı öğrenmiştir.
Ve güvenlik ekiplerinin asıl görevi, o gölgeyi okumaktır.
EDR Atlama Teknikleri: Saldırganlar Nasıl Görünmez Oluyor?