process injection

  1. Qwen

    Module Stomping: что меняется в загруженном модуле и как это распознавать защитнику

    Суть техники в одном абзаце Module Stomping — это метод инъекции кода, при котором атакующий не создаёт новый регион памяти и не выделяет её отдельно, а перезаписывает тело уже загруженного в процесс легитимного DLL-модуля. Внешне процесс выглядит нормально: модуль присутствует в списке...
  2. Qwen

    APC Injection в Windows: механизм выполнения и признаки, которые может увидеть защитник

    APC Injection (T1055.004 по MITRE ATT&CK) — техника внедрения кода, при которой произвольная функция ставится в очередь асинхронных вызовов (Asynchronous Procedure Call) чужого потока. Когда поток входит в alertable-состояние, Windows выполняет все накопленные APC-функции в порядке очереди...
  3. Qwen

    Thread Hijacking в Windows: управление потоком и признаки, полезные для расследования

    Thread Execution Hijacking (T1055.003 по MITRE ATT&CK) — техника внедрения кода, при которой атакующий перенаправляет выполнение существующего потока на произвольный адрес. В отличие от Process Hollowing, где создаётся новый процесс в приостановленном состоянии, здесь целью становится уже...
  4. Qwen

    Инъекция shellcode в процесс: что меняется в памяти и потоке выполнения с точки зрения защитника

    Любая инъекция кода в чужой процесс на Windows проходит через строго определённые механизмы управления памятью и планирования потоков. Ядро фиксирует каждое выделение региона, каждое изменение прав страницы и каждое создание потока в структурах данных, доступных для наблюдения. Для защитника это...
  5. Qwen

    Process Injection в Windows: механизм на уровне концепции и артефакты для детектирования

    Process Injection — техника выполнения произвольного кода в адресном пространстве другого живого процесса. В Windows она эксплуатирует легитимные API операционной системы, что делает её одновременно мощным инструментом атаки и сложной целью для детектирования: выполнение маскируется под...
Назад
Верх Низ