hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Process hollowing: svuotare un processo e riempirlo

27 marzo 2025 · 1 min di lettura · #malware #windows #injection

Il process hollowing fa girare codice malevolo sotto le sembianze di un processo di sistema affidabile (svchost, notepad).

Il flusso

CreateProcess("notepad.exe", CREATE_SUSPENDED)
NtUnmapViewOfSection(target, imageBase)  # svuota
VirtualAllocEx + WriteProcessMemory       # scrivi il PE malevolo
SetThreadContext(entry = nuovo EP)
ResumeThread                              # parte il malware

Il processo mantiene nome, path e (spesso) firma apparente del legittimo, ma esegue tutt'altro. Buono per evadere controlli superficiali basati sul nome.

Difesa

Gli EDR rilevano l'incoerenza tra l'immagine su disco e quella in memoria (memory scanning, module stomping detection), i processi creati sospesi seguiti da unmap/write, e i mismatch dell'entry point. Confronto immagine-su-disco vs in-memoria è la contromisura chiave.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti