
Akamai 揭露「自帶 EDR」攻擊 手法 繞過 Windows PPL 防護
Akamai 於 DEF CON 34(2026) 的資安大會上,首次公開一種名為 「自帶 EDR(Bring Your Own EDR)」 的新型攻擊手法。研究團隊以 SentinelOne 的 EDR 代理程式為測試目標,利用其安裝套件與多個 COM 介面,成功將未簽署的 DLL 映射至 Windows 內建的 Protected Process Light(PPL) 保護程序,並在 PsProtectedSignerAntimalware‑Light 層級的受保護程序中執行任意程式碼,整個過程不需要任何 Windows 核心漏洞。
為何「自帶 EDR」能突破防護?
-
EDR 本身的高權限
端點偵測與回應(EDR)必須存取作業系統的敏感元件,因而獲得 系統信任 與 高權限。若其本地提升機制、介面或信任模型存在缺陷,攻擊者在取得初始存取權後,即可反向利用這些權限,將防護軟體變成攻擊載具。
-
COM 介面暴露
SentinelOne 代理程式在安裝時會註冊多個 COM 物件供其他元件呼叫。Akamai 發現這些介面缺乏嚴格的存取控制,攻擊者可透過 COM 呼叫鏈,將惡意 DLL 注入 PPL 程序,繞過 Windows 的 Protected Process Light 機制。
-
不依賴核心漏洞
傳統的 BYOVD(Bring Your Own Vulnerable Driver) 攻擊需依賴驅動程式的安全缺陷。相較之下,「自帶 EDR」僅利用已取得的信任關係,即可完成代碼執行,降低了攻擊成本與失敗風險。
Akamai 透露,此攻擊鏈可在不觸發 EDR 或防毒軟體偵測的情況下完成,對企業端點安全構成嚴重挑戰。SentinelOne 在收到通報後,緊急釋出 26.1.1 版代理程式,加強 COM 介面的權限驗證與簽章檢查,以阻斷相同手法的濫用。
產業影響與未來展望
-
跨廠牌風險:雖然本次實驗以 SentinelOne 為例,但任何具備類似 COM 暴露或高權限代理程式的 EDR 產品,都可能成為「自帶 EDR」攻擊的目標。業界必須重新審視 信任模型 與 介面硬化 的設計原則。
-
強化程式碼簽署與驗證:Windows PPL 的防護本意是阻止未簽署程式碼侵入受保護進程,未來應加強對第三方元件的簽章檢查,並在系統層面限制不必要的 COM 註冊。
-
供應鏈安全的延伸:此手法顯示,供應鏈攻擊不僅限於驅動程式或韌體,亦可能透過安全軟體本身的信任關係展開。企業在選購 EDR 時,需關注廠商的 安全開發生命週期(SDL) 與 漏洞回報機制。
-
持續監控與行為分析:即使防護程式本身被利用,行為偵測仍有機會捕捉異常的 DLL 注入或不尋常的 COM 呼叫。結合雲端威脅情報與本機行為分析,可提升對此類新興攻擊的可見度。
結語
「自帶 EDR」攻擊凸顯了端點防護軟體在取得高度信任後可能成為雙刃劍的風險。資安團隊應立即檢視已部署的 EDR 介面設定,確保 COM 物件僅限於必要功能,同時關注供應商的安全更新。未來,隨著攻擊者持續探索信任鏈的弱點,業界必須以「零信任」的思維重新構築端點防護的根基,才能在不斷演變的威脅環境中保持防禦韌性。