Gelişmiş EDR Aşma ve Tehdit Simülasyonu

Uç nokta tespit ve yanıt (EDR) sistemleri, kullanıcı modundaki ntdll.dll içerisindeki kritik API fonksiyonlarına kancalar (inline hooks) koyarak zararlı süreçleri tespit eder.

1. Hell's Gate Tekniği İle Syscall Numaralarının Dinamik Tespiti

Hell's Gate tekniği, bellekteki ntdll.dll fonksiyonlarının byte dizilimini okuyarak ilgili fonksiyonun (örneğin NtCreateThreadEx) Syscall Numarasını (SSN) dinamik olarak bulur ve EDR kancasını atlayarak doğrudan syscall komutunu çağırır.

// Direct Syscall Assembly Bloğu
mov r10, rcx
mov eax, [wSyscallNumber] ; Dynamically resolved SSN
syscall
ret