O Que Fazemos
O Processo
Últimos Artigos
[Technical Research]BYOVD: Detection and Prevention on a Hardened Windows 11 Endpoint
[Technical Research]The State of Exposed VPNs in Europe
[Technical Research]wp2shell (CVE-2026-63030 & CVE-2026-60137): Unauthenticated SQL Injection in WordPress Core
[Advisory]TIBER-EU and DORA: What Financial Institutions Need to Understand Before the Notification Arrives
[Advisory]NIS2 Compliance in Portugal: Evidence Over Documentation
O seu EDR não é uma rede de segurança se tiver buracos
Instala-se um EDR e assume-se que os endpoints estão cobertos. Nós testamos essa suposição com as mesmas técnicas de evasão que os agentes de ameaça avançados usam. Se falhar algo, mostramos-lhe exatamente o que passou.
ComeçarA maioria das organizações instala um EDR, olha para o dashboard e assume que está coberta. Nós provamos se isso é verdade executando as mesmas técnicas dos agentes de ameaça e mostrando exatamente o que passa.
Saber MaisConstruímos payloads customizados projetados para contornar o seu EDR. Não são amostras genéricas de uma biblioteca. Técnicas de evasão reais adaptadas ao seu vendor e configuração específicos. A mesma abordagem dos agentes de ameaça avançados.
Percorremos a matriz MITRE ATT&CK técnica a técnica e mapeamos exatamente o que o seu EDR apanha e o que deixa passar. Recebe um mapa completo de visibilidade com pontos cegos que os seus defensores não conhecem.
O seu EDR bloqueia e faz quarentena de verdade, ou só faz log e espera que alguém leia o alerta? Testamos se as respostas automáticas disparam, se disparam para as coisas certas e se podem ser contornadas.
Verificamos se o seu EDR está mesmo a ver tudo no endpoint. Criação de processos, ligações de rede, escritas em ficheiros, alterações de registry. Se o sensor tem pontos cegos, o SOC tem pontos cegos.
A sua blue team trabalha com os nossos operadores em tempo real. Nós atacamos, eles detetam, afinamos regras de deteção juntos. Cada ronda fecha mais lacunas e constrói conhecimento institucional no seu SOC.
Contra O Que Testamos
DLL injection, process hollowing, reflective loading. Testar se o seu EDR apanha código a correr dentro de processos legítimos.
PowerShell, WMI, certutil, mshta. Usar ferramentas nativas do Windows como os agentes de ameaça fazem. Sem binários, nada para analisar.
Acesso ao LSASS, extração de SAM, ataques Kerberos. O seu EDR assinala alguém a puxar todas as passwords de uma máquina?
Pass-the-hash, PsExec, execução remota WMI, sequestro de RDP. Testar se o EDR acompanha o movimento entre hosts.
Bypass de tamper protection, desativação de componentes do EDR, limpeza de logs. Testar se o EDR se consegue proteger de quem o quer derrubar.
DNS tunneling, C2 por HTTPS, beacons encriptados. Se os dados estão a sair da sua rede por protocolos legítimos, o seu EDR dá conta?
200+
Técnicas ATT&CK
Mapa de Lacunas
Cobertura de Deteção
Antes & Depois
Melhoria Mensurável
Vendor Agnóstico
Qualquer Stack EDR/XDR
Como Funciona
Rever o vendor do seu EDR, configuração e regras de deteção. Depois implementamos as ferramentas de teste nos endpoints acordados, em coordenação com a sua equipa para evitar disrupção.
Percorremos as técnicas ATT&CK metodicamente. Process injection, credential dumping, movimento lateral, evasão de defesa. Cada técnica registada: disparada, não detetada ou parcial.
Análise completa dos resultados: que técnicas o seu EDR apanhou, quais falhou e quais dispararam alertas imprecisos ou ruidosos. Mapeado na matriz ATT&CK com orientação de remediação.
Trabalhamos com o seu SOC para afinar as regras de deteção com base nas lacunas. Depois re-testamos para confirmar que as melhorias funcionam. Resultados antes-e-depois mensuráveis.
Estudo de Caso
O dashboard do EDR parecia bem. Tudo verde. Depois a OFFCEPT mostrou-nos que só apanhava 40% das técnicas de movimento lateral. Após sessões de purple team e afinação de regras, a cobertura passou de 40% para mais de 90%.
Responsável de Segurança de IT
Grupo Fabril Global
Executamos as mesmas técnicas de evasão dos agentes de ameaça avançados e mostramos exatamente o que o seu EDR deixa passar. Lacunas de deteção, falhas de resposta e pontos cegos, mapeados e mensuráveis.
Começar