Memahami Ancaman Serangan Bring Your Own EDR
SentinelOne baru-baru ini menjadi pusat perhatian dalam dunia keamanan siber. Sebuah penelitian yang dipresentasikan di DEF CON 34 mengungkapkan risiko serangan yang disebut Bring Your Own EDR. Teknik ini menyalahgunakan komponen tepercaya pada alat deteksi endpoint untuk melindungi aktivitas malware.
Dalam skenario ini, penyerang memanfaatkan hak istimewa yang diberikan kepada agen EDR untuk melakukan tindakan berbahaya. Karena EDR memerlukan akses mendalam ke memori dan sistem, celah kecil pada logika penginstal atau antarmuka bisa menjadi pintu masuk yang fatal bagi pelaku kejahatan.
Bagaimana Teknik Bring Your Own EDR Bekerja?
Peneliti keamanan dari Akamai menemukan bahwa SentinelOne mengekspos beberapa antarmuka Component Object Model (COM). Salah satunya adalah objek SentinelHelper dengan metode Dump yang ternyata tidak memiliki validasi lokasi pemanggil yang ketat.
Seorang administrator lokal dapat memanggil fungsi ini untuk mengekstraksi dump memori dari proses yang dilindungi. Hal ini memungkinkan penyerang untuk memanipulasi proses yang dilindungi oleh Windows Protected Process Light (PPL), termasuk Microsoft Defender dan agen EDR itu sendiri.
Penyalahgunaan PPL Windows
Model PPL Windows dirancang untuk mencegah proses biasa memodifikasi layanan keamanan. Namun, dengan teknik ini, penyerang tidak memerlukan eksploit kernel atau driver yang rentan. Mereka cukup menyalahgunakan proses EDR yang sah untuk mengeksekusi kode tak bertanda di dalam konteks yang dilindungi sistem.
Sebagai contoh, setelah berhasil melewati pembatasan memori, penyerang dapat menjalankan payload berbahaya di dalam konteks Microsoft Defender. Ini menciptakan perisai bagi malware, karena sistem menganggapnya sebagai bagian dari proses keamanan yang tepercaya.
Risiko pada Instalasi dan Manajemen Agen
Selain masalah pada objek COM, peneliti juga menyoroti kerentanan pada penginstal SentinelOne. Penginstal yang sah dapat dimanipulasi dengan registri buatan untuk menyebarkan agen yang tidak berfungsi sebagaimana mestinya.
Agen palsu tersebut tetap bisa melaporkan status sistem sebagai "aman" ke pusat kontrol. Namun, di sisi lain, agen ini justru dapat digunakan untuk menonaktifkan perlindungan dari produk keamanan kompetitor. Ini adalah metode cerdas untuk melemahkan pertahanan target dari dalam.
Manipulasi Konektivitas Cloud
Selanjutnya, penyerang dapat mengidentifikasi URL manajemen agen. Dengan mengarahkan ulang nama host secara lokal, penyerang dapat memutus telemetri cloud sementara agen tampak aktif di konsol manajemen. Akibatnya, tim keamanan tidak menyadari bahwa sistem mereka sedang diserang atau dikompromikan.
Langkah Mitigasi dan Pembaruan Sistem
Kabar baiknya, celah keamanan ini telah diperbaiki oleh pihak pengembang. SentinelOne merilis pembaruan pada versi 26.1.1 atau yang lebih baru untuk menambal kerentanan tersebut. Sangat penting bagi organisasi untuk segera melakukan pembaruan versi agen pada seluruh infrastruktur endpoint mereka.
Selain melakukan update, langkah-langkah berikut sangat disarankan:
- Membatasi hak administrator lokal secara ketat pada perangkat pengguna.
- Memantau aktivitas penginstal yang tidak biasa di jaringan Anda.
- Memeriksa perubahan mencurigakan pada file DNS atau hosts lokal.
- Meninjau antarmuka manajemen lokal yang dapat diakses oleh administrator.
Kesimpulan
Keamanan endpoint merupakan infrastruktur bernilai tinggi yang harus dilindungi secara maksimal. Kasus ini menunjukkan bahwa alat keamanan yang sangat kuat sekalipun dapat disalahgunakan jika tidak memiliki validasi antarmuka yang kuat. Oleh karena itu, kesadaran tim IT untuk memantau perilaku sistem secara proaktif sangat diperlukan.
Sentinelone Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Sentinelone. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.