Un método reportado de evasión de detección y respuesta de endpoints (EDR) utiliza la manipulación de parámetros de proceso para hacer que la actividad de inyección de código sea menos visible para los productos de seguridad. El enfoque se centra en los datos implicados en el inicio y la inicialización de un proceso de Windows, en lugar de depender de las interfaces de programación de aplicaciones (API) estándar que muchas herramientas de endpoint supervisan de cerca.
La inyección de procesos es una técnica ampliamente utilizada tanto en herramientas de software legítimas como en operaciones maliciosas. Puede permitir que el código se ejecute dentro del contexto de otro proceso, haciendo potencialmente que la actividad parezca originarse en una aplicación de confianza o que ya está en ejecución. Las plataformas EDR suelen buscar llamadas a API sospechosas, cambios en la memoria, comportamientos de creación de procesos y otros indicadores asociados con la inyección.
Por qué importa la técnica
El método descrito intenta evitar algunos de esos puntos de detección convencionales al modificar directamente las estructuras de inicialización de procesos. Al reducir la dependencia de las API de Windows que se supervisan con frecuencia, un atacante puede limitar la telemetría disponible para los productos que dependen en gran medida de la visibilidad a nivel de API.
El informe no sugiere que la técnica eluda todos los productos de seguridad de endpoints o todas las estrategias de detección. Las defensas modernas también pueden identificar comportamientos inusuales de memoria, relaciones anómalas entre procesos padre e hijo, módulos sin firma o inesperados, cadenas de ejecución sospechosas e inconsistencias en los metadatos de los procesos. La eficacia de la detección dependerá de las fuentes de telemetría, las reglas, los análisis de comportamiento y la configuración del producto.
Consideraciones defensivas
- Revise la cobertura de EDR para la manipulación de procesos y memoria de bajo nivel, no solo para las API de inyección conocidas.
- Supervise cambios inusuales asociados con el inicio de procesos, las regiones de memoria y el flujo de ejecución.
- Correlacione las alertas de endpoint con el linaje de procesos, la actividad de usuarios, las conexiones de red y los eventos de identidad.
- Mantenga actualizados los agentes de endpoint, los sistemas Windows y el contenido de detección.
- Utilice controles por capas, incluido el control de aplicaciones, el principio de privilegio mínimo y el registro centralizado.
La técnica pone de relieve un desafío continuo para los defensores: los atacantes pueden buscar vías para sortear mecanismos de supervisión bien conocidos, mientras que los equipos de seguridad deben ampliar la visibilidad más allá de un conjunto limitado de llamadas esperadas al sistema.
