Navegación

Un nuevo ataque de inyección de procesos de Windows evade la monitorización EDR sin WriteProcessMemory.

fuente: https://cybersecuritynews.com/windows-process-injection-evades-edr/

Un método de inyección de procesos de Windows, revelado por el investigador de seguridad Two Seven One Three, elude dos API estrechamente relacionadas con la inyección remota de código: VirtualAllocEx y WriteProcessMemory.

Esta técnica, denominada inyección de canalización con nombre en la consola, introduce bytes maliciosos a través de la entrada estándar redirigida de un proceso de consola secundario y reutiliza la memoria que Windows ya ha ocupado. Puede interferir con las detecciones basadas en la secuencia habitual de asignación, escritura y ejecución.

La inyección de procesos ejecuta código arbitrario dentro de otro proceso, lo que podría enmascarar la actividad de una aplicación legítima.

MITRE ATT&CK registra este comportamiento como T1055, mientras que las implementaciones convencionales suelen abrir o crear un objetivo, asignar memoria remota, copiar código con WriteProcessMemory e iniciar o secuestrar un hilo. Los sistemas EDR suelen correlacionar las señales de memoria e hilos de esta cadena.

Últimas noticias

08 DE AGOSTO, 2026

Encadenamiento de vulnerabilidades XSS2Shell en WordPress, inicio de sesión con autenticación previa, XSS a ejecución remota de código PHP.

Una cadena de vulnerabilidades críticas en el núcleo de WordPress, identificada como CVE-2026-64638 y conocida como XSS2Shell, convierte un único intento fallid...

Leer artículo →
08 DE AGOSTO, 2026

N-able emite el parche 2 de N-central a medida que los atacantes llegan a los sistemas administrados y persisten.

N-able ha publicado una nueva ronda de parches para N-central como parte de su investigación sobre la explotación continua de una vulnerabilidad de seguridad re...

Leer artículo →
08 DE AGOSTO, 2026

Se explota una vulnerabilidad de día cero de inyección SQL en Metabase en ataques de robo de datos de clientes.

Una vulnerabilidad crítica de inyección SQL en Metabase fue explotada en ataques de día cero para comprometer las instancias de los clientes y robar datos. Esto...

Leer artículo →