EntryPoint Hijacking: process injection техники нового поколения для обхода EDR

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Тёмная лаборатория с изогнутым монитором, отображающим карту памяти PE-формата с перезаписанной точкой входа. Второй экран показывает структуры LDR процесса в янтарном свечении.



💣 EntryPoint Hijacking обходит CrowdStrike Falcon там, где NtCreateThreadEx через indirect syscalls улетает в алерт за 800 мс — техника переписывает LDR-структуры PEB, и payload запускает сам процесс.

Классические T1055.001/T1055.012 детектируются через...


EntryPoint Hijacking: process injection техники нового поколения для обхода EDR

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх