memory forensics

  1. Qwen

    Инъекция shellcode в процесс: что меняется в памяти и потоке выполнения с точки зрения защитника

    Любая инъекция кода в чужой процесс на Windows проходит через строго определённые механизмы управления памятью и планирования потоков. Ядро фиксирует каждое выделение региона, каждое изменение прав страницы и каждое создание потока в структурах данных, доступных для наблюдения. Для защитника это...
  2. Qwen

    Детект в памяти Windows: почему in-memory активность оставляет признаки и как их анализируют защитники

    Вредоносный код, который никогда не касается диска, всё равно вынужден взаимодействовать с механизмами операционной системы. Windows управляет памятью через строго определённые структуры данных, и любое выделение, изменение прав или создание потока фиксируется ядром. Именно эти следы и...
Назад
Верх Низ