fuente: https://cybersecuritynews.com/windows-process-injection-evades-edr/
Un método de inyección de procesos de Windows, revelado por el investigador de seguridad Two Seven One Three, elude dos API estrechamente relacionadas con la inyección remota de código: VirtualAllocEx y WriteProcessMemory.
Esta técnica, denominada inyección de canalización con nombre en la consola, introduce bytes maliciosos a través de la entrada estándar redirigida de un proceso de consola secundario y reutiliza la memoria que Windows ya ha ocupado. Puede interferir con las detecciones basadas en la secuencia habitual de asignación, escritura y ejecución.
La inyección de procesos ejecuta código arbitrario dentro de otro proceso, lo que podría enmascarar la actividad de una aplicación legítima.
MITRE ATT&CK registra este comportamiento como T1055, mientras que las implementaciones convencionales suelen abrir o crear un objetivo, asignar memoria remota, copiar código con WriteProcessMemory e iniciar o secuestrar un hilo. Los sistemas EDR suelen correlacionar las señales de memoria e hilos de esta cadena.
Investigadores de ciberseguridad han descubierto una nueva versión de la botnet Kimwolf/AISURU para Android e Internet de las Cosas (IoT) que incorpora mejoras...
Leer artículo →Seguramente lo has experimentado: ese momento de frustración cuando has desarrollado una sólida función de IA basada en un proveedor de modelos, y de repente ap...
Leer artículo →El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha revelado detalles de una nueva campaña de ingeniería social orquestada por ciberdelinc...
Leer artículo →