• XSS.stack #1 – первый литературный журнал от юзеров форума

[AV/EDR BYPASS] Cascade process injection

secidiot

Threat Actor
Пользователь
Регистрация
27.04.2023
Сообщения
155
Реакции
339
Гарант сделки
2
Из статьи: https://www.outflank.nl/blog/2024/1...ndows-process-creation-to-stealthy-injection/
Изменена "приостановка" процесса из CreateProcess функции на Nt-api и убрано выделение напрямую RWX памяти. Для большего обхода ав
Код:
 
EDR давно используют нотификаторы (колбэки) в ядре + ELAM (Early Launch Anti-Malware) вся возня в юзермоде - не актуальна.
 
EDR давно используют нотификаторы (колбэки) в ядре + ELAM (Early Launch Anti-Malware) вся возня в юзермоде - не актуальна.
Но тем не менее, обойти их можно, в том числе при помощи таких базовых трюков
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх