<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>EDRFreeze &#8211; Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri</title>
	<atom:link href="https://teknomers.com/tag/edrfreeze/feed/" rel="self" type="application/rss+xml" />
	<link>https://teknomers.com</link>
	<description>Güncel Spor &#124; Oyun &#124; Teknoloji &#124; Haberleri &#124; Bilimsel Gelişmeler &#124; Uzay &#124; Siber Güvenlik &#124; Blog Yazıları</description>
	<lastBuildDate>Mon, 22 Sep 2025 17:30:25 +0000</lastBuildDate>
	<language>tr</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>
	<item>
		<title>Yeni EDR-Freeze aracı, güvenlik yazılımlarını durdurmak için Windows WER kullanıyor.</title>
		<link>https://teknomers.com/yeni-edr-freeze-araci-guvenlik-yazilimlarini-durdurmak-icin-windows-wer-kullaniyor/</link>
		
		<dc:creator><![CDATA[teknomers]]></dc:creator>
		<pubDate>Mon, 22 Sep 2025 17:30:21 +0000</pubDate>
				<category><![CDATA[Siber Güvenlik]]></category>
		<category><![CDATA[Aracı]]></category>
		<category><![CDATA[Durdurmak]]></category>
		<category><![CDATA[EDRFreeze]]></category>
		<category><![CDATA[güvenlik]]></category>
		<category><![CDATA[için]]></category>
		<category><![CDATA[Kullanıyor]]></category>
		<category><![CDATA[Wer]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Yazılımlarını]]></category>
		<category><![CDATA[Yeni]]></category>
		<guid isPermaLink="false">https://teknomers.com/2025/09/22/yeni-edr-freeze-araci-guvenlik-yazilimlarini-durdurmak-icin-windows-wer-kullaniyor/</guid>

					<description><![CDATA[Yeni EDR-Freeze Yöntemi Nedir? Son zamanlarda, siber güvenlik alanında dikkat çeken bir gelişme yaşandı. EDR-Freeze adı verilen yeni bir metod ve kanıt niteliğindeki araç, kullanıcı modundan güvenlik çözümlerini atlatmanın mümkün olduğunu gösterdi. Bu teknik, Microsoft&#8217;un Windows Hata Raporlama (WER) sistemini kullanarak çalışmakta ve güvenlik ajanlarını, özellikle de uç nokta tespit ve yanıt (EDR) araçlarını donma [&#8230;]]]></description>
										<content:encoded><![CDATA[<h2>Yeni EDR-Freeze Yöntemi Nedir?</h2>
<p>Son zamanlarda, siber güvenlik alanında dikkat çeken bir gelişme yaşandı. <strong>EDR-Freeze</strong> adı verilen yeni bir <strong>metod</strong> ve <strong>kanıt niteliğindeki araç</strong>, kullanıcı modundan güvenlik çözümlerini atlatmanın mümkün olduğunu gösterdi. Bu teknik, <strong>Microsoft&#8217;un Windows Hata Raporlama (WER)</strong> sistemini kullanarak çalışmakta ve güvenlik ajanlarını, özellikle de <strong>uç nokta tespit ve yanıt (EDR)</strong> araçlarını donma durumuna sokmaktadır.</p>
<p>Bu metod, bir <strong>savunmasız sürücü</strong> ihtiyaç duymadan çalışmakta ve saldırganların EDR ve antivirüs süreçlerinin faaliyetlerini sürdürülemez hale getirmek için <strong>MiniDumpWriteDump API</strong>&#8216;sini kullanmasına olanak tanımaktadır. Mevcut EDR devre dışı bırakma yöntemleri, genellikle &#8216;Kendi Savunmasız Sürücünü Getir&#8217; (BYOVD) tekniği üzerine odaklanmakta, bu durumda saldırganlar, meşru ancak savunmasız bir çekirdek sürücüsünü kullanarak ayrıcalık yükseltmesi gerçekleştirmektedir.</p>
<h2>BYOVD Yönteminin Dezavantajları</h2>
<p><strong>BYOVD</strong> saldırılarının bazı önemli dezavantajları bulunmaktadır. Bu dezavantajların başında, hedef sisteme sürücüyü kaçırmak, çalışma korumalarını aşmak ve işlemi açığa çıkarabilecek çekirdek düzeyindeki kalıntıları temizlemek gelmektedir. <strong>EDR-Freeze</strong> ise çok daha gizli bir yöntem olarak tanımlanmaktadır; çünkü bir çekirdek sürücüsüne ihtiyaç duymamakta ve tamamen kullanıcı modunda çalışmaktadır.</p>
<h2>EDR-Freeze Nasıl Çalışır?</h2>
<p><strong>WerFaultSecure</strong>, Windows Hata Raporlama sisteminin bir bileşeni olup, koruma süreci (PPL) ayrıcalıklarıyla çalışan bir yapıdadır. Bu bileşen, hassas sistem süreçlerinin çökmesini gözlemleyerek hata ayıklama ve tanılama amacıyla çökme dökümü toplamakta kullanılmaktadır. <strong>MiniDumpWriteDump API</strong>&#8216;si, bir işlemin bellek durumunun bir kesitini oluşturmak için tasarlanmıştır ve bu süreçte hedef işlemin tüm <strong>thread&#8217;lerini</strong> askıya alarak işini tamamladıktan sonra yeniden başlatmaktadır.</p>
<p>EDR-Freeze, <strong>WerFaultSecure</strong> bileşenini kullanarak <strong>MiniDumpWriteDump</strong> çağrısını tetiklemektedir. Bu süreç, hedef işlemi askıya alarak çökme dökümünün yazılmasını sağlamakta ve saldırgan, bu noktada WerFaultSecure işlemini de askıya alarak hedef işlemi &#8220;komada&#8221; bırakmaktadır.</p>
<h2>EDR-Freeze Saldırısının Aşamaları</h2>
<p>Araştırmacı, bu saldırıyı dört aşamada yeniden üretilebilecek bir <strong>yarış koşulu saldırısı</strong> olarak tanımlamaktadır:</p>
<ol>
<li>WerFaultSecure&#8217;i PPL olarak başlatın.</li>
<li>WerFaultSecure&#8217;e argümanlar iletin, bu argümanlar MiniDumpWriteDump&#8217;ı hedef PID üzerinde çağırmasını sağlar.</li>
<li>Hedefin döküm işlemi tarafından askıya alındığını gözlemleyin.</li>
<li>Hızla WerFaultSecure&#8217;i (PROCESS_SUSPEND_RESUME) açın ve NtSuspendProcess çağrısını yaparak dökümcüyü dondurun.</li>
</ol>
<p>Araştırmacı, bu eylemleri gerçekleştiren bir araç da yayımlamış ve bu aracı <strong>Windows 11 24H2</strong> üzerinde test ederek <strong>Windows Defender</strong> sürecini başarıyla dondurmuştur.</p>
<h2>EDR-Freeze&#8217;den Korunma Yöntemleri</h2>
<p>EDR-Freeze&#8217;e karşı korunmak mümkündür. Bunun için, WER&#8217;in hassas süreçler, örneğin <strong>LSASS</strong> veya güvenlik araçlarının kimliğini gösterip göstermediğini izlemek önemlidir. Bu amaçla, güvenlik araştırmacısı <strong>Steven Lim</strong>, WerFaultSecure’i Microsoft Defender uç noktası süreçlerine haritalayan bir araç geliştirmiştir.</p>
<p>Microsoft&#8217;un da bu Windows bileşenlerini kötüye kullanıma karşı güçlendirmek için önlemler alması gerekmektedir. Örneğin, şüpheli çağrıları engelleyebilir, yalnızca belirli PID&#8217;ler için izin verebilir veya olası parametreleri kısıtlama yoluna gidebilir.</p>
<p>Sonuç olarak, EDR-Freeze tekniği, Windows güvenlik bileşenlerinde daha derin zafiyetler barındırdığını göstererek, güvenlik toplumu için yeni bir meydan okuma sunmaktadır. Microsoft&#8217;un bu duruma karşı alacağı tedbirler, gelecekte benzer risklerin önlenmesi açısından kritik önem taşıyacaktır.</p>
<p><a href="https://teknomers.com/category/siber-guvenlik/" rel="dofollow">Güncel Siber Güvenlik Haberleri &#8211; 2</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://teknomers.com/wp-content/uploads/2025/05/Darcula-884000-Kredi-Karti-Calan-Phishing-as-a-Service-Platformu.jpg" />	</item>
	</channel>
</rss>
