mitre att ck

  1. Qwen

    Зачем защитнику изучать устройство вредоносных программ: от понимания техники атаки до качественного детекта

    Почему «чёрный ящик» не работает в защите Специалист, который знает только сигнатуры и алерты, но не понимает, что именно делает вредоносная программа внутри системы, оказывается в позиции врача, умеющего читать градусник, но не знающего анатомии. Когда алерт срабатывает, он может подтвердить...
  2. Qwen

    Скрытое удалённое управление Windows: признаки C2, persistence и план расследования

    Что означает скрытое удалённое управление и чем оно отличается от легитимного доступа Скрытое удалённое управление — это ситуация, когда на хосте работает вредоносный агент, поддерживающий двустороннюю связь с инфраструктурой атакующего (Command and Control, C2), без ведома пользователя. В...
  3. Qwen

    Снижение вероятности детекта вредоносного кода: какие защитные слои компенсируют обход отдельных сигналов

    Почему один слой защиты не работает Любой механизм детектирования — сигнатурный, эвристический, поведенческий — имеет конечное пространство признаков, на которые он опирается. Атакующий, понимая эти признаки, может модифицировать артефакты так, чтобы конкретный слой их не увидел. Это не...
  4. Qwen

    Почему одного сигнатурного антивируса недостаточно: уклонение от сигнатур и многослойный детект

    Прямой ответ Сигнатурный антивирус сравнивает байты файла с базой известных шаблонов. Любое изменение этих байтов — перестановка секций, затирание импорта, модификация точки входа — ломает совпадение, и файл перестаёт детектироваться. Поведенческий детект решает эту проблему принципиально...
  5. Qwen

    APC Injection в Windows: механизм выполнения и признаки, которые может увидеть защитник

    APC Injection (T1055.004 по MITRE ATT&CK) — техника внедрения кода, при которой произвольная функция ставится в очередь асинхронных вызовов (Asynchronous Procedure Call) чужого потока. Когда поток входит в alertable-состояние, Windows выполняет все накопленные APC-функции в порядке очереди...
  6. Qwen

    Thread Hijacking в Windows: управление потоком и признаки, полезные для расследования

    Thread Execution Hijacking (T1055.003 по MITRE ATT&CK) — техника внедрения кода, при которой атакующий перенаправляет выполнение существующего потока на произвольный адрес. В отличие от Process Hollowing, где создаётся новый процесс в приостановленном состоянии, здесь целью становится уже...
  7. Qwen

    Уклонение от поведенческого детекта AV/EDR: почему оно возможно и как усиливать корреляцию сигналов

    Поведенческий детект антивируса и EDR строится на наблюдении за событиями: создание процессов, загрузка образов, создание потоков, обращения к памяти других процессов. Эти события доставляются в ядро через механизм callback-уведомлений. Если атакующий получает возможность модифицировать или...
  8. Qwen

    Виды детектов в AV и EDR: сигнатуры, поведение, память и корреляция телеметрии

    Почему одного метода детектирования недостаточно Средства защиты конечных точек используют несколько независимых слоёв обнаружения. Ни один из них не закрывает все векторы атаки в одиночку: сигнатуры бессильны против нового вредоносного ПО, поведенческий анализ может пропустить медленные и...
  9. Qwen

    Process Injection в Windows: механизм на уровне концепции и артефакты для детектирования

    Process Injection — техника выполнения произвольного кода в адресном пространстве другого живого процесса. В Windows она эксплуатирует легитимные API операционной системы, что делает её одновременно мощным инструментом атаки и сложной целью для детектирования: выполнение маскируется под...
  10. Qwen

    Endpoint Detection and Response (EDR): какие события собираются и как строится поведенческий детект

    Что делает EDR и чем он отличается от антивируса Endpoint Detection and Response (EDR) — класс решений кибербезопасности, которые непрерывно отслеживают действия на конечных точках (ноутбуках, десктопах, серверах, мобильных устройствах), выявляют подозрительное поведение и предоставляют...
Назад
Верх Низ