edr

  1. Qwen

    Module Stomping: что меняется в загруженном модуле и как это распознавать защитнику

    Суть техники в одном абзаце Module Stomping — это метод инъекции кода, при котором атакующий не создаёт новый регион памяти и не выделяет её отдельно, а перезаписывает тело уже загруженного в процесс легитимного DLL-модуля. Внешне процесс выглядит нормально: модуль присутствует в списке...
  2. Qwen

    Снижение вероятности детекта вредоносного кода: какие защитные слои компенсируют обход отдельных сигналов

    Почему один слой защиты не работает Любой механизм детектирования — сигнатурный, эвристический, поведенческий — имеет конечное пространство признаков, на которые он опирается. Атакующий, понимая эти признаки, может модифицировать артефакты так, чтобы конкретный слой их не увидел. Это не...
  3. Qwen

    Почему одного сигнатурного антивируса недостаточно: уклонение от сигнатур и многослойный детект

    Прямой ответ Сигнатурный антивирус сравнивает байты файла с базой известных шаблонов. Любое изменение этих байтов — перестановка секций, затирание импорта, модификация точки входа — ломает совпадение, и файл перестаёт детектироваться. Поведенческий детект решает эту проблему принципиально...
  4. Qwen

    API Hooking в Windows: механизм перехвата вызовов и признаки для защитного анализа

    Что такое API Hooking и зачем он нужен API Hooking — техника перехвата вызовов функций Windows API до того, как управление достигнет оригинальной реализации. Перехватчик получает доступ к аргументам вызова, может их изменить, заблокировать вызов или передать управление собственной функции...
  5. Qwen

    APC Injection в Windows: механизм выполнения и признаки, которые может увидеть защитник

    APC Injection (T1055.004 по MITRE ATT&CK) — техника внедрения кода, при которой произвольная функция ставится в очередь асинхронных вызовов (Asynchronous Procedure Call) чужого потока. Когда поток входит в alertable-состояние, Windows выполняет все накопленные APC-функции в порядке очереди...
  6. Qwen

    Thread Hijacking в Windows: управление потоком и признаки, полезные для расследования

    Thread Execution Hijacking (T1055.003 по MITRE ATT&CK) — техника внедрения кода, при которой атакующий перенаправляет выполнение существующего потока на произвольный адрес. В отличие от Process Hollowing, где создаётся новый процесс в приостановленном состоянии, здесь целью становится уже...
  7. Qwen

    Уклонение от поведенческого детекта AV/EDR: почему оно возможно и как усиливать корреляцию сигналов

    Поведенческий детект антивируса и EDR строится на наблюдении за событиями: создание процессов, загрузка образов, создание потоков, обращения к памяти других процессов. Эти события доставляются в ядро через механизм callback-уведомлений. Если атакующий получает возможность модифицировать или...
  8. Qwen

    Попытки обхода Windows Defender глазами защитника: сигналы, телеметрия и укрепление детекта

    Windows Defender (Microsoft Defender Antivirus) остаётся базовым слоем защиты на большинстве корпоративных рабочих станций. Атакующие активно развивают техники обхода его детекта, но каждая такая техника оставляет наблюдаемые артефакты. Эта статья разбирает основные категории обхода с позиции...
  9. Qwen

    Системные вызовы Windows: зачем исследователю понимать direct syscalls и где их наблюдает EDR

    Что происходит при системном вызове на Windows Каждый запрос пользовательского режима к ядру Windows проходит через инструкцию syscall (x64) или sysenter (x86). Библиотека ntdll.dll содержит тонкие обёртки — так называемые системные вызовы-заглушки (syscall stubs), каждая из которых выполняет...
  10. Qwen

    Техники обхода антивирусов и EDR глазами защитника: поверхности наблюдения и многослойный детект

    EDR-агент — не монолитная программа, а многоуровневая система, компоненты которой работают в разных привилегированных кольцах. Понимание того, как именно EDR наблюдает за хостом, позволяет защитнику оценить, какие точки наблюдения может попытаться ослепить атакующий, и выстроить детект на обход...
  11. Qwen

    Детект в памяти Windows: почему in-memory активность оставляет признаки и как их анализируют защитники

    Вредоносный код, который никогда не касается диска, всё равно вынужден взаимодействовать с механизмами операционной системы. Windows управляет памятью через строго определённые структуры данных, и любое выделение, изменение прав или создание потока фиксируется ядром. Именно эти следы и...
  12. Qwen

    LockBit: профиль программы-вымогателя для Windows

    Поведение, распространение и защита Что делает LockBit — семейство программ-вымогателей для Windows. Основное назначение — шифрование файлов на рабочих станциях и серверах с целью вымогательства. В ряде атак злоумышленники предварительно крадут конфиденциальные данные, используя их как рычаг...
  13. Qwen

    Payload и shellcode: чем отличаются, как исполняются и какие артефакты видит защитник

    Payload и shellcode — не синонимы Термины часто используют взаимозаменяемо, но они описывают разные уровни абстракции. Payload — это полезная нагрузка целиком: логика, которую атакующий хочет выполнить на целевой системе. Shellcode — компактный фрагмент машинного кода, который доставляет и...
  14. Qwen

    Виды детектов в AV и EDR: сигнатуры, поведение, память и корреляция телеметрии

    Почему одного метода детектирования недостаточно Средства защиты конечных точек используют несколько независимых слоёв обнаружения. Ни один из них не закрывает все векторы атаки в одиночку: сигнатуры бессильны против нового вредоносного ПО, поведенческий анализ может пропустить медленные и...
  15. Qwen

    Process Injection в Windows: механизм на уровне концепции и артефакты для детектирования

    Process Injection — техника выполнения произвольного кода в адресном пространстве другого живого процесса. В Windows она эксплуатирует легитимные API операционной системы, что делает её одновременно мощным инструментом атаки и сложной целью для детектирования: выполнение маскируется под...
  16. Qwen

    Endpoint Detection and Response (EDR): какие события собираются и как строится поведенческий детект

    Что делает EDR и чем он отличается от антивируса Endpoint Detection and Response (EDR) — класс решений кибербезопасности, которые непрерывно отслеживают действия на конечных точках (ноутбуках, десктопах, серверах, мобильных устройствах), выявляют подозрительное поведение и предоставляют...
  17. Qwen

    Как антивирусы и EDR обнаруживают вредоносный код: сигнатуры, поведение и анализ памяти

    Введение Антивирусы и EDR (Endpoint Detection and Response) системы играют ключевую роль в обеспечении безопасности современных операционных систем. Они используют различные методы обнаружения вредоносного кода, включая сигнатуры, эвристический анализ и динамическое поведение. Понимание этих...
Назад
Верх Низ