Vulnerabilidade em EDR da SentinelOne Permite Ataques Sofisticados e Desativação de Proteção
Aprofundamento CEVIU
Aprofundamento
A revelação da Akamai sobre as falhas na solução EDR da SentinelOne acende um alerta sério para a segurança corporativa. A pesquisa demonstra como um invasor, com privilégios de administrador em sistemas Windows, pode ir muito além de simplesmente desativar a proteção. A vulnerabilidade permite manipular o EDR para extrair dados de processos protegidos, comprometer até o Microsoft Defender e executar código malicioso. O ponto mais crítico é a capacidade de usar o próprio EDR como escudo para o malware, fazendo-o proteger o código do atacante.
Parte dessa técnica se baseia no `PPLSystem`, uma ferramenta desenvolvida por Slowerzs. O `PPLSystem` permite mapear DLLs não assinadas em processos Protected Process Light (PPL). As soluções EDR operam sob o modelo PPL para proteger seus processos de manipulação externa, e é justamente esse mecanismo que os atacantes buscam subverter. A pesquisa da Akamai detalha como, a partir de uma vulnerabilidade na interface COM da SentinelOne (o método `Dump`), é possível encadear esses passos para uma execução de código completo, superando limitações anteriores do `PPLSystem`.
O que mudou
A pesquisa da Akamai representa um salto significativo em relação às técnicas de evasão de EDR, especialmente no que diz respeito ao `PPLSystem`. Enquanto o `PPLSystem`, revelado anteriormente por Slowerzs, demonstrou a capacidade de mapear DLLs não assinadas em processos PPL, ele não executava de fato o código. A grande inovação aqui é a engenharia reversa e o encadeamento de vulnerabilidades que permitiram à Akamai fazer com que esse código *realmente fosse executado* dentro de um processo protegido. Além disso, a ideia de "Bring Your Own EDR", onde um invasor instala uma versão falsa do EDR e depois o utiliza para proteger seu próprio malware, eleva o nível da ameaça de forma alarmante, algo que não havia sido detalhado na cobertura anterior sobre evasão de EDR.
Por que isso importa
A confiança nas soluções EDR como primeira linha de defesa contra ameaças avançadas é fundamental. Quando uma EDR pode ser não apenas desativada, mas transformada em uma ferramenta para proteger o malware, o impacto na postura de segurança de uma organização é devastador. Isso força as empresas a reavaliar suas estratégias de segurança, considerando que até mesmo ferramentas projetadas para proteger podem ser viradas contra elas. A capacidade de desativar a comunicação com a nuvem, por exemplo, cria um ponto cego perigoso, onde o EDR não reporta o comprometimento, dando aos atacantes tempo valioso. Essa pesquisa reforça a necessidade de uma defesa em profundidade, que não dependa exclusivamente de uma única camada de segurança.
Repositório oficial: Slowerzs/PPLSystem
Linha do tempo
Divulgação de exploits 'BlueHammer' e 'NoFilter' no Windows Defender.
Atacantes usam políticas de QoS do Windows para sufocar EDRs.
Vulnerabilidade crítica no Windows Installer permite escalação de privilégios.
Pesquisadores alertam sobre ataques 'Blind Spot' que comprometem o Microsoft Sentinel.
Novas táticas de evasão de EDR abusam de recurso do Windows.
Alerta crítico sobre a zero-day 'ShieldBreak' no Windows Defender.
Akamai revela falhas em EDR da SentinelOne que permitem ataques sofisticados.
Perguntas frequentes
O que é Protected Process Light (PPL) e qual sua função em EDRs?
PPL é um modelo de proteção do Windows que impede a manipulação de processos críticos do sistema e de segurança. Soluções EDR como a SentinelOne utilizam PPL (especificamente PsProtectedSignerAntimalware-Light) para proteger seus próprios processos de serem encerrados ou alterados por softwares maliciosos. Isso impede acesso à memória, carregamento de DLLs não assinadas e depuração.
Como a Akamai conseguiu explorar a SentinelOne usando o método 'Dump'?
A Akamai identificou um método 'Dump' na interface COM da SentinelOne que aceitava um ID de processo como entrada. Embora a interface rodasse como um processo protegido (PPL), ela só verificava privilégios de administrador, e não a origem da chamada. Isso permitiu que um atacante com privilégios de administrador pudesse despejar qualquer processo, incluindo PPLs, e extrair informações sensíveis, abrindo caminho para a injeção de código.
O que significa o conceito "Bring Your Own EDR" (BYOEDR)?
BYOEDR é um novo vetor de ataque onde o invasor instala uma cópia maliciosa ou manipulada da solução EDR em um sistema comprometido. A ideia é que, ao invés de desativar o EDR, o atacante o utiliza para seus próprios fins, como desativar outros softwares de segurança ou, no caso mais grave, fazer com que o próprio EDR proteja o código malicioso do invasor, concedendo-lhe imunidade contra detecção.
Qual a relação entre `PPLSystem` e a pesquisa da Akamai?
`PPLSystem` é uma ferramenta de autoria de Slowerzs que demonstrou a capacidade de mapear DLLs não assinadas em processos PPL. A pesquisa da Akamai se baseou e expandiu esse conceito. Ela superou as limitações do `PPLSystem` (que apenas mapeava, sem executar o código) ao desenvolver técnicas para garantir a execução real do código malicioso dentro de processos protegidos, transformando a prova de conceito em uma ameaça funcional.
Fontes
- akamai.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 18 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação
