Process hollowing: svuotare un processo e riempirlo
Avvii un processo legittimo sospeso, ne rimuovi il codice e ci scrivi il tuo. All'esterno resta il nome pulito, dentro gira il malware.
|
menù principale
menù utente
argomenti
|
ultimi postProcess hollowing: svuotare un processo e riempirloAvvii un processo legittimo sospeso, ne rimuovi il codice e ci scrivi il tuo. All'esterno resta il nome pulito, dentro gira il malware. Packing e unpacking: codice che si svela a runtimeUn packer comprime o cifra il codice e lo ricostruisce in memoria all'avvio. L'analisi statica vede solo il guscio; serve arrivare all'OEP. Anti-debugging: quando il malware sa di essere osservatoIsDebuggerPresent, timing, controlli sul PEB. Il malware cambia comportamento sotto debugger o sandbox per sfuggire all'analisi. API hooking: intercettare le chiamate di sistemaRiscrivere l'inizio di una funzione per deviarla. Usato da EDR e cheat, e dal malware per nascondersi o rubare dati. Rootkit: nascondersi sotto l'occhio del sistemaUserland o kernel, un rootkit falsifica ciò che il sistema riporta: processi, file e connessioni invisibili a chi indaga dall'interno. Ransomware: la meccanica della cifraturaChiave simmetrica veloce per i file, chiave pubblica per proteggere quella simmetrica. Più cancellazione dei backup ed esfiltrazione per la doppia estorsione. C2 e beaconing: il canale di comandoUn impianto che chiama casa a intervalli, mascherato da traffico normale. Riconoscere il ritmo del beacon è metà della detection. AWS IAM: le vie di privilege escalationUn permesso apparentemente innocuo — iam:PassRole, CreatePolicyVersion, lambda:CreateFunction — è spesso una scala verso admin. Bucket S3 mal configurati: dati esposti al mondoUn bucket pubblico o una policy troppo larga espone backup, dump e segreti. È tra le cause più comuni di data breach cloud. Container escape: uscire verso l'hostUn container non è una VM. Privilegi eccessivi, capability, mount o socket esposti trasformano il confinamento in un ostacolo aggirabile. Kubernetes: abusare di RBAC e service accountUn service account con troppi diritti, o il permesso di creare pod, porta dal singolo container al controllo del cluster. Docker socket esposto: root sull'host in una rigaChi parla col docker socket comanda il demone, che gira da root. Montarlo in un container o esporlo via TCP è dare le chiavi dell'host. |
ultimi post
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte. Qui guardiamo dove. |