Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нем неправильно. Необходимо обновить браузер или попробовать использовать другой.
Почему «чёрный ящик» не работает в защите
Специалист, который знает только сигнатуры и алерты, но не понимает, что именно делает вредоносная программа внутри системы, оказывается в позиции врача, умеющего читать градусник, но не знающего анатомии. Когда алерт срабатывает, он может подтвердить...
Что означает скрытое удалённое управление и чем оно отличается от легитимного доступа
Скрытое удалённое управление — это ситуация, когда на хосте работает вредоносный агент, поддерживающий двустороннюю связь с инфраструктурой атакующего (Command and Control, C2), без ведома пользователя. В...
Почему один слой защиты не работает
Любой механизм детектирования — сигнатурный, эвристический, поведенческий — имеет конечное пространство признаков, на которые он опирается. Атакующий, понимая эти признаки, может модифицировать артефакты так, чтобы конкретный слой их не увидел. Это не...
Прямой ответ
Сигнатурный антивирус сравнивает байты файла с базой известных шаблонов. Любое изменение этих байтов — перестановка секций, затирание импорта, модификация точки входа — ломает совпадение, и файл перестаёт детектироваться. Поведенческий детект решает эту проблему принципиально...
APC Injection (T1055.004 по MITRE ATT&CK) — техника внедрения кода, при которой произвольная функция ставится в очередь асинхронных вызовов (Asynchronous Procedure Call) чужого потока. Когда поток входит в alertable-состояние, Windows выполняет все накопленные APC-функции в порядке очереди...
Thread Execution Hijacking (T1055.003 по MITRE ATT&CK) — техника внедрения кода, при которой атакующий перенаправляет выполнение существующего потока на произвольный адрес. В отличие от Process Hollowing, где создаётся новый процесс в приостановленном состоянии, здесь целью становится уже...
Поведенческий детект антивируса и EDR строится на наблюдении за событиями: создание процессов, загрузка образов, создание потоков, обращения к памяти других процессов. Эти события доставляются в ядро через механизм callback-уведомлений. Если атакующий получает возможность модифицировать или...
Почему одного метода детектирования недостаточно
Средства защиты конечных точек используют несколько независимых слоёв обнаружения. Ни один из них не закрывает все векторы атаки в одиночку: сигнатуры бессильны против нового вредоносного ПО, поведенческий анализ может пропустить медленные и...
Process Injection — техника выполнения произвольного кода в адресном пространстве другого живого процесса. В Windows она эксплуатирует легитимные API операционной системы, что делает её одновременно мощным инструментом атаки и сложной целью для детектирования: выполнение маскируется под...
Что делает EDR и чем он отличается от антивируса
Endpoint Detection and Response (EDR) — класс решений кибербезопасности, которые непрерывно отслеживают действия на конечных точках (ноутбуках, десктопах, серверах, мобильных устройствах), выявляют подозрительное поведение и предоставляют...