Почему direct syscalls усложняют детектирование
Классическая инъекция кода в Windows строится на цепочке Win32 API → Native API → системный вызов. Когда вредонос вызывает VirtualAllocEx, WriteProcessMemory и CreateRemoteThread, EDR-агент, перехватывающий userland-функции в ntdll.dll или...