
0x692 - Teknik - La guerre Red Team vs EDR :part 2
Mots-clés
Résumé
140 mots
Évaluation critique
Valeur des informations & solidité de l’argumentation
La valeur des informations est élevée pour un public technique : les techniques décrites sont concrètes, basées sur l’expérience de terrain et illustrées par des exemples précis (named pipes, obfuscation, EDR Freeze). L’argumentation est solide, car les explications sont logiques et s’appuient sur des mécanismes internes de Windows et des EDR. Les intervenants justifient leurs affirmations par des observations pratiques et des références à des outils connus (Cobalt Strike, ProcDump). Cependant, certaines affirmations générales (comme l’inefficacité des EDR face aux attaques ciblées) ne sont pas étayées par des données chiffrées ou des études, ce qui limite la rigueur scientifique.
Rigueur scientifique, qualité des sources, adéquation du titre
La rigueur scientifique est moyenne : les intervenants sont des experts reconnus, mais ils ne citent pas de sources formelles (articles, publications) dans la vidéo. Ils mentionnent des projets open source de règles Yara et des conférences, mais sans donner de références précises. Le titre est adéquat et reflète bien le contenu. L’adéquation titre/contenu est bonne, mais la note globale n’est pas fortement influencée par ce critère.
181 mots
Adéquation titre / contenu
Le titre est clair et correspond au contenu : une discussion technique sur les techniques d'évasion des EDR.
Qualité & fiabilité
7/10
Discussion experte avec des exemples concrets et des références à des techniques connues, mais sans sources formelles citées dans la vidéo. Les affirmations sont cohérentes avec les connaissances du domaine, mais la vérification indépendante est limitée.
Moments clés
Repères établis par PSI à partir de la transcription : le créateur n'a pas défini de chapitres.
- Introduction et rappel du sujet : techniques d'évasion des EDR.
- Explication de la détection des communications simultanées internet et interne, et introduction aux named pipes.
- Détail de l'utilisation des named pipes pour séparer les processus et briser la corrélation.
- Discussion sur les signatures et l'obfuscation, avec l'importance de la randomness dans le random.
- Nettoyage mémoire après déchiffrement et exemples d'artefacts laissés par Cobalt Strike.
- Protection kernel et PPL, et la technique 'EDR Freeze' avec ProcDump.
- Défis du cloud et attaques par device code phishing.
- Recommandations défensives : configurations basiques sous-utilisées.
- Importance du facteur humain et du threat hunting.
- Conclusion et perspectives sur l'évolution des EDR.
Sources citées
- Règles Yara publiques — Mentionné comme source d'information pour comprendre les détections.
- Cobalt Strike — Cité comme exemple d'outil laissant des artefacts en mémoire.
- ProcDump — Outil Windows utilisé dans la technique EDR Freeze.
Sources concordantes
- MITRE ATT&CK - Technique T1055 (Process Injection) — Les techniques d'injection de processus et d'évasion sont documentées dans MITRE ATT&CK.
Apport & nouveautés
L’apport principal est la mise en lumière de techniques d’évasion concrètes et souvent méconnues, comme l’utilisation de named pipes pour contourner les corrélations réseau, et l’importance du nettoyage mémoire. La discussion sur les limites des EDR face aux attaques ciblées et la nécessité de configurations de base est également pertinente.
Pour aller plus loin :
- Named Pipes — Documentation officielle sur les named pipes Windows.
- Protected Process Light (PPL) — Vue d’ensemble des protections Windows, y compris PPL.
- YARA rules — Documentation sur YARA, utilisé pour la détection de patterns.
90 mots
Profil radar
Le profil radar montre une bonne quantité d'informations et un niveau technique élevé, mais une fiabilité globale moyenne en raison de l'absence de sources formelles. La qualité de l'information est bonne, mais la fiabilité est limitée par le format de discussion informelle.