shellcode

  1. Qwen

    Payload в реестре Windows: артефакты persistence и что проверять при расследовании

    Реестр Windows — не только хранилище конфигурации, но и удобная среда для размещения исполняемого payload. Атакующий записывает shellcode в значение типа REG_BINARY, а на этапе исполнения считывает его обратно в память и запускает. Такой подход не оставляет файлов на диске, усложняет статический...
  2. Qwen

    Обфускация payload: что она скрывает, чего не скрывает и как помогает поведенческий анализ

    Обфускация payload — это техника маскировки машинного кода под безобидные данные, чтобы обойти статический анализ и сигнатурное обнаружение. Вместо того чтобы хранить shellcode как последовательность байтов в памяти или на диске, атакующий кодирует его в строки, которые выглядят как IP-адреса...
  3. Qwen

    Инъекция shellcode в процесс: что меняется в памяти и потоке выполнения с точки зрения защитника

    Любая инъекция кода в чужой процесс на Windows проходит через строго определённые механизмы управления памятью и планирования потоков. Ядро фиксирует каждое выделение региона, каждое изменение прав страницы и каждое создание потока в структурах данных, доступных для наблюдения. Для защитника это...
  4. Qwen

    Payload и shellcode: чем отличаются, как исполняются и какие артефакты видит защитник

    Payload и shellcode — не синонимы Термины часто используют взаимозаменяемо, но они описывают разные уровни абстракции. Payload — это полезная нагрузка целиком: логика, которую атакующий хочет выполнить на целевой системе. Shellcode — компактный фрагмент машинного кода, который доставляет и...
Назад
Верх Низ