Стек EDR Evasion помогает процессу внедрения обойти защиту

Исследователи компании обнаружили способ, позволяющий злоумышленнику скрыть вредоносную полезную нагрузку непосредственно внутри стандартных структур инициализации процесса, которые запускаются вместе с самим процессом. Злоумышленник, уже выполняющий код в системе Windows, может создать «жертвенный процесс» и злоупотребить параметрами запуска, которые Windows автоматически передает в этот новый процесс. Все это делается без использования некоторых операций выделения памяти и записи, которые продукты EDR традиционно отслеживают на предмет внедрения процесса. В этом случае Flashpoint протестировала базовую технику с помощью Rust POC на широко используемой платформе EDR с открытым исходным кодом и компонентом расширенного обнаружения и реагирования (XDR). Платформе EDR не удалось выдать никаких предупреждений об исполнении двоичного файла, но компонент XDR заблокировал последующую активность полезной нагрузки второго этапа. После этого «аналитики не заметили никаких блокировок XDR во время исполнения и не заметили никаких предупреждений на платформе», — пишут исследователи. Flashpoint определил четыре стратегии обнаружения, позволяющие защитникам защитить себя от отравления параметров процесса: проверка параметров процесса на наличие аномальных данных; мониторинг перехвата выполнения потоков; обнаружить код, выполняющийся из ненормальных ячеек памяти; и следите за тем, чтобы права доступа к памяти были изменены на исполняемые файлы. В целом, Flashpoint рекомендует защитникам следить за тем, что на самом деле делают процессы, а не полагаться исключительно на вызовы Windows API, которые традиционно связаны с внедрением процессов. Пол Даубман, старший аналитик Flashpoint, сообщил Dark Reading, что охранная фирма до сих пор не выявила доказательств его использования в общедоступных образцах вредоносного ПО, «но на самом деле ничто не мешает злоумышленникам использовать его». «Это похоже на подмену параметров процесса, которая является хорошо известным методом, но до сих пор не часто используется в образцах», — говорит он. «Поэтому мы не ожидаем, что он будет широко использоваться за пределами выделенных красных команд или опытных злоумышленников». Алекс — отмеченный наградами писатель, журналист и ведущий подкастов из Бостона. Будучи подростком, он начал писать для независимых игровых изданий, а в 2016 году окончил Эмерсон-колледж со степенью бакалавра наук в области журналистики. Ранее он публиковался на VentureFizz, Search Security, Nintendo World Report и других изданиях.


Источник: Dark Reading — https://www.darkreading.com/endpoint-security/edr-evasion-stack-helps-process-injection-slip-past-defenses

Комментарии