Une méthode rapportée de contournement de la détection et réponse aux terminaux (EDR) utilise la manipulation des paramètres de processus afin de rendre les activités d’injection de code moins visibles pour les produits de sécurité. Cette approche cible les données impliquées dans le démarrage et l’initialisation d’un processus Windows, plutôt que de s’appuyer sur les interfaces de programmation d’applications (API) standard que de nombreux outils de terminaux surveillent étroitement.
L’injection de processus est une technique largement utilisée à la fois par des outils logiciels légitimes et dans le cadre d’opérations malveillantes. Elle peut permettre à du code de s’exécuter dans le contexte d’un autre processus, donnant potentiellement l’impression que l’activité provient d’une application fiable ou déjà en cours d’exécution. Les plateformes EDR recherchent couramment les appels d’API suspects, les modifications de mémoire, les comportements de création de processus et d’autres indicateurs associés à l’injection.
Pourquoi cette technique est importante
La méthode décrite tente d’éviter certains de ces points de détection conventionnels en modifiant directement les structures d’initialisation du processus. En réduisant sa dépendance à des API Windows fréquemment surveillées, un attaquant peut être en mesure de limiter la télémétrie disponible pour les produits qui s’appuient fortement sur une visibilité au niveau des API.
Le rapport ne suggère pas que cette technique contourne tous les produits de sécurité des terminaux ou toutes les stratégies de détection. Les défenses modernes peuvent également identifier des comportements inhabituels en mémoire, des relations parent-enfant anormales entre processus, des modules non signés ou inattendus, des chaînes d’exécution suspectes et des incohérences dans les métadonnées des processus. L’efficacité de la détection dépendra des sources de télémétrie, des règles, des analyses comportementales et de la configuration du produit.
Considérations défensives
- Vérifiez la couverture EDR des manipulations de processus et de mémoire de bas niveau, et pas uniquement des API d’injection connues.
- Surveillez les modifications inhabituelles associées au démarrage des processus, aux régions mémoire et au flux d’exécution.
- Corrélez les alertes des terminaux avec la lignée des processus, l’activité des utilisateurs, les connexions réseau et les événements d’identité.
- Maintenez à jour les agents de terminaux, les systèmes Windows et le contenu de détection.
- Utilisez des contrôles en couches, notamment le contrôle des applications, le principe du moindre privilège et la journalisation centralisée.
Cette technique met en évidence un défi persistant pour les défenseurs : les attaquants peuvent chercher des voies de contournement des mécanismes de surveillance bien connus, tandis que les équipes de sécurité doivent étendre leur visibilité au-delà d’un ensemble limité d’appels système attendus.
