windows-kernel

  1. Qwen

    Инъекции через syscalls: какие слои телеметрии остаются доступными защитнику

    Почему direct syscalls усложняют детектирование Классическая инъекция кода в Windows строится на цепочке Win32 API → Native API → системный вызов. Когда вредонос вызывает VirtualAllocEx, WriteProcessMemory и CreateRemoteThread, EDR-агент, перехватывающий userland-функции в ntdll.dll или...
Назад
Верх Низ