← Torna alle notizie
Dark Reading23 Sept 2026 · 2 min di lettura

La manipolazione dei parametri di processo solleva nuove domande sul rilevamento EDR

Un metodo segnalato di elusione di endpoint detection and response (EDR) utilizza la manipolazione dei parametri di processo per rendere l'attività di code injection meno visibile ai prodotti di sicur...

Un metodo segnalato di elusione di endpoint detection and response (EDR) utilizza la manipolazione dei parametri di processo per rendere l'attività di code injection meno visibile ai prodotti di sicurezza. L'approccio si concentra sui dati coinvolti nell'avvio e nell'inizializzazione di un processo Windows, anziché fare affidamento sulle interfacce di programmazione delle applicazioni (API) standard che molti strumenti endpoint monitorano attentamente.

La process injection è una tecnica ampiamente utilizzata sia negli strumenti software legittimi sia nelle operazioni dannose. Può consentire l'esecuzione di codice nel contesto di un altro processo, facendo potenzialmente apparire l'attività come proveniente da un'applicazione attendibile o già in esecuzione. Le piattaforme EDR cercano comunemente chiamate API sospette, modifiche alla memoria, comportamenti di creazione dei processi e altri indicatori associati all'iniezione.

Perché la tecnica è importante

Il metodo descritto tenta di evitare alcuni di questi punti di rilevamento convenzionali modificando direttamente le strutture di inizializzazione del processo. Riducendo la dipendenza dalle API Windows monitorate più frequentemente, un aggressore potrebbe limitare la telemetria disponibile per i prodotti che dipendono fortemente dalla visibilità a livello di API.

Il report non suggerisce che la tecnica aggiri ogni prodotto di sicurezza endpoint o strategia di rilevamento. Le difese moderne possono inoltre identificare comportamenti insoliti della memoria, relazioni anomale padre-figlio tra processi, moduli non firmati o inattesi, catene di esecuzione sospette e incoerenze nei metadati dei processi. L'efficacia del rilevamento dipenderà dalle fonti di telemetria del prodotto, dalle regole, dalle analisi comportamentali e dalla configurazione.

Considerazioni difensive

  • Verificare la copertura EDR per la manipolazione di processi e memoria a basso livello, non solo per le API di injection note.
  • Monitorare modifiche insolite associate all'avvio dei processi, alle regioni di memoria e al flusso di esecuzione.
  • Correlare gli avvisi endpoint con la genealogia dei processi, l'attività degli utenti, le connessioni di rete e gli eventi di identità.
  • Mantenere aggiornati gli agent endpoint, i sistemi Windows e i contenuti di rilevamento.
  • Utilizzare controlli a più livelli, inclusi il controllo delle applicazioni, il privilegio minimo e la registrazione centralizzata.

La tecnica evidenzia una sfida continua per i difensori: gli aggressori possono cercare percorsi per aggirare hook di monitoraggio ben noti, mentre i team di sicurezza devono ampliare la visibilità oltre un insieme limitato di chiamate di sistema previste.

Condividi questo articolo:TwitterLinkedIn