Navegación

Un nuevo ataque de inyección de procesos de Windows evade la monitorización EDR sin WriteProcessMemory.

fuente: https://cybersecuritynews.com/windows-process-injection-evades-edr/

Un método de inyección de procesos de Windows, revelado por el investigador de seguridad Two Seven One Three, elude dos API estrechamente relacionadas con la inyección remota de código: VirtualAllocEx y WriteProcessMemory.

Esta técnica, denominada inyección de canalización con nombre en la consola, introduce bytes maliciosos a través de la entrada estándar redirigida de un proceso de consola secundario y reutiliza la memoria que Windows ya ha ocupado. Puede interferir con las detecciones basadas en la secuencia habitual de asignación, escritura y ejecución.

La inyección de procesos ejecuta código arbitrario dentro de otro proceso, lo que podría enmascarar la actividad de una aplicación legítima.

MITRE ATT&CK registra este comportamiento como T1055, mientras que las implementaciones convencionales suelen abrir o crear un objetivo, asignar memoria remota, copiar código con WriteProcessMemory e iniciar o secuestrar un hilo. Los sistemas EDR suelen correlacionar las señales de memoria e hilos de esta cadena.

Últimas noticias

13 DE AGOSTO, 2026

ShieldBreak Zero-Day PoC afirma que se puede eludir el parche de Microsoft Defender con acceso al sistema.

El investigador de seguridad conocido como Chaotic Eclipse (también conocido como INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse) ha publicado una prueba d...

Leer artículo →
13 DE AGOSTO, 2026

CVE-2026-71319: Una vulnerabilidad en Nuxt DevTools con 7,3 millones de descargas mensuales permite la ejecución arbitraria de comandos, CVSS 9.6

Una vulnerabilidad crítica en Nuxt DevTools permite a un atacante ejecutar comandos arbitrarios en el equipo de un desarrollador. Identificada como CVE-2026-713...

Leer artículo →
13 DE AGOSTO, 2026

Omisión de autenticación en el proceso de inicio de sesión de SmartConsole mediante un token de aplicación.

Una vulnerabilidad de omisión de autenticación en el proceso de inicio de sesión de Check Point SmartConsole permite a un atacante remoto no autenticado obtener...

Leer artículo →