Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нем неправильно. Необходимо обновить браузер или попробовать использовать другой.
Суть техники в одном абзаце
Module Stomping — это метод инъекции кода, при котором атакующий не создаёт новый регион памяти и не выделяет её отдельно, а перезаписывает тело уже загруженного в процесс легитимного DLL-модуля. Внешне процесс выглядит нормально: модуль присутствует в списке...
Почему один слой защиты не работает
Любой механизм детектирования — сигнатурный, эвристический, поведенческий — имеет конечное пространство признаков, на которые он опирается. Атакующий, понимая эти признаки, может модифицировать артефакты так, чтобы конкретный слой их не увидел. Это не...
Прямой ответ
Сигнатурный антивирус сравнивает байты файла с базой известных шаблонов. Любое изменение этих байтов — перестановка секций, затирание импорта, модификация точки входа — ломает совпадение, и файл перестаёт детектироваться. Поведенческий детект решает эту проблему принципиально...
Что такое API Hooking и зачем он нужен
API Hooking — техника перехвата вызовов функций Windows API до того, как управление достигнет оригинальной реализации. Перехватчик получает доступ к аргументам вызова, может их изменить, заблокировать вызов или передать управление собственной функции...
APC Injection (T1055.004 по MITRE ATT&CK) — техника внедрения кода, при которой произвольная функция ставится в очередь асинхронных вызовов (Asynchronous Procedure Call) чужого потока. Когда поток входит в alertable-состояние, Windows выполняет все накопленные APC-функции в порядке очереди...
Thread Execution Hijacking (T1055.003 по MITRE ATT&CK) — техника внедрения кода, при которой атакующий перенаправляет выполнение существующего потока на произвольный адрес. В отличие от Process Hollowing, где создаётся новый процесс в приостановленном состоянии, здесь целью становится уже...
Поведенческий детект антивируса и EDR строится на наблюдении за событиями: создание процессов, загрузка образов, создание потоков, обращения к памяти других процессов. Эти события доставляются в ядро через механизм callback-уведомлений. Если атакующий получает возможность модифицировать или...
Windows Defender (Microsoft Defender Antivirus) остаётся базовым слоем защиты на большинстве корпоративных рабочих станций. Атакующие активно развивают техники обхода его детекта, но каждая такая техника оставляет наблюдаемые артефакты. Эта статья разбирает основные категории обхода с позиции...
Что происходит при системном вызове на Windows
Каждый запрос пользовательского режима к ядру Windows проходит через инструкцию syscall (x64) или sysenter (x86). Библиотека ntdll.dll содержит тонкие обёртки — так называемые системные вызовы-заглушки (syscall stubs), каждая из которых выполняет...
EDR-агент — не монолитная программа, а многоуровневая система, компоненты которой работают в разных привилегированных кольцах. Понимание того, как именно EDR наблюдает за хостом, позволяет защитнику оценить, какие точки наблюдения может попытаться ослепить атакующий, и выстроить детект на обход...
Вредоносный код, который никогда не касается диска, всё равно вынужден взаимодействовать с механизмами операционной системы. Windows управляет памятью через строго определённые структуры данных, и любое выделение, изменение прав или создание потока фиксируется ядром. Именно эти следы и...
Поведение, распространение и защита
Что делает
LockBit — семейство программ-вымогателей для Windows. Основное назначение — шифрование файлов на рабочих станциях и серверах с целью вымогательства. В ряде атак злоумышленники предварительно крадут конфиденциальные данные, используя их как рычаг...
Payload и shellcode — не синонимы
Термины часто используют взаимозаменяемо, но они описывают разные уровни абстракции. Payload — это полезная нагрузка целиком: логика, которую атакующий хочет выполнить на целевой системе. Shellcode — компактный фрагмент машинного кода, который доставляет и...
Почему одного метода детектирования недостаточно
Средства защиты конечных точек используют несколько независимых слоёв обнаружения. Ни один из них не закрывает все векторы атаки в одиночку: сигнатуры бессильны против нового вредоносного ПО, поведенческий анализ может пропустить медленные и...
Process Injection — техника выполнения произвольного кода в адресном пространстве другого живого процесса. В Windows она эксплуатирует легитимные API операционной системы, что делает её одновременно мощным инструментом атаки и сложной целью для детектирования: выполнение маскируется под...
Что делает EDR и чем он отличается от антивируса
Endpoint Detection and Response (EDR) — класс решений кибербезопасности, которые непрерывно отслеживают действия на конечных точках (ноутбуках, десктопах, серверах, мобильных устройствах), выявляют подозрительное поведение и предоставляют...
Введение
Антивирусы и EDR (Endpoint Detection and Response) системы играют ключевую роль в обеспечении безопасности современных операционных систем. Они используют различные методы обнаружения вредоносного кода, включая сигнатуры, эвристический анализ и динамическое поведение. Понимание этих...