Eine gemeldete Methode zur Umgehung von Endpoint Detection and Response (EDR) nutzt die Manipulation von Prozessparametern, um Aktivitäten zur Codeinjektion für Sicherheitsprodukte weniger sichtbar zu machen. Der Ansatz konzentriert sich auf Daten, die am Start und bei der Initialisierung eines Windows-Prozesses beteiligt sind, statt auf die Standard-Programmierschnittstellen (APIs) angewiesen zu sein, die viele Endpoint-Tools genau überwachen.
Prozessinjektion ist eine weit verbreitete Technik, die sowohl in legitimen Software-Werkzeugen als auch bei böswilligen Operationen eingesetzt wird. Sie kann ermöglichen, dass Code im Kontext eines anderen Prozesses ausgeführt wird, wodurch Aktivitäten möglicherweise so erscheinen, als gingen sie von einer vertrauenswürdigen oder bereits laufenden Anwendung aus. EDR-Plattformen suchen üblicherweise nach verdächtigen API-Aufrufen, Speicheränderungen, Verhalten bei der Prozesserstellung und anderen Indikatoren, die mit Injektionen verbunden sind.
Warum die Technik relevant ist
Die beschriebene Methode versucht, einige dieser herkömmlichen Erkennungspunkte zu umgehen, indem sie Prozessinitialisierungsstrukturen direkt verändert. Durch die geringere Abhängigkeit von häufig überwachten Windows-APIs kann ein Angreifer möglicherweise die für Produkte verfügbare Telemetrie einschränken, die stark auf Sichtbarkeit auf API-Ebene angewiesen sind.
Der Bericht legt nicht nahe, dass die Technik jedes Endpoint-Sicherheitsprodukt oder jede Erkennungsstrategie überwindet. Moderne Abwehrmaßnahmen können auch ungewöhnliches Speicherverhalten, anomale Eltern-Kind-Prozessbeziehungen, unsignierte oder unerwartete Module, verdächtige Ausführungsketten und Inkonsistenzen in Prozessmetadaten erkennen. Die Wirksamkeit der Erkennung hängt von den Telemetriequellen, Regeln, Verhaltensanalysen und der Konfiguration des jeweiligen Produkts ab.
Überlegungen zur Verteidigung
- Die EDR-Abdeckung für niedrigstufige Prozess- und Speichermanipulation überprüfen, nicht nur für bekannte Injektions-APIs.
- Auf ungewöhnliche Änderungen im Zusammenhang mit Prozessstart, Speicherbereichen und Ausführungsfluss überwachen.
- Endpoint-Warnungen mit Prozessabstammung, Benutzeraktivitäten, Netzwerkverbindungen und Identitätsereignissen korrelieren.
- Endpoint-Agenten, Windows-Systeme und Erkennungsinhalte aktuell halten.
- Mehrschichtige Kontrollen einsetzen, einschließlich Anwendungskontrolle, Prinzip der geringsten Rechte und zentralisierter Protokollierung.
Die Technik verdeutlicht eine fortlaufende Herausforderung für Verteidiger: Angreifer können nach Wegen suchen, bekannte Überwachungsmechanismen zu umgehen, während Sicherheitsteams ihre Sichtbarkeit über eine begrenzte Anzahl erwarteter Systemaufrufe hinaus erweitern müssen.
