Гипервизорный руткит обнаружение: Blue Pill, EPT-abuse и практические техники детекции subverted hypervisor

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Гипервизорный руткит Ring -1: Blue Pill атака, EPT-hooking и детекция subverted hypervisor



👁️ Охранник смотрит в камеру, а там — запись вчерашнего дня: как гипервизорный руткит прячется ниже ядра и EDR.

Привыкли искать хуки в SSDT и аномалии в Ring 0? Гипервизорный руткит работает в Ring -1 — он перемещает всю ОС в виртуальную машину, и ядро продолжает считать себя хозяином. EDR сканирует «чистую» память, PatchGuard видит неизменённый...


Гипервизорный руткит обнаружение: Blue Pill, EPT-abuse и практические техники детекции subverted hypervisor

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх