> nm --syscalls ntdll.dll | grep -i Nt
> patching IAT... [OK]
> resolving syscall ssn [0x0055]
> executing indirect call...
> bypass complete. _
Bypassing EDR con Indirect Syscalls: una guía práctica
Cómo los proveedores de EDR enganchan ntdll y por qué los syscalls indirectos siguen siendo una de las técnicas más fiables para evadir detección en 2026.
Analizamos el flujo completo: desde cómo el EDR instala sus hooks en memoria hasta cómo los bypasamos resolviendo el SSN directamente desde disco y redirigiendo la ejecución al stub legítimo de ntdll.