Hacking & InfoSec | Кибербезопасность, Взлом и Анонимность. Хакерские атаки и Защита. OSINT, Pentest, DarkNet News. Вирусы, Сети и Приватность.
IT и технологии · 10 июня 2026 г.
🕵️♂️ Precision Module Stomping: когда скрытность упирается в математику памяти — 10 июня 2026 г. в 08:30:03.632
🕵️♂️ Precision Module Stomping: когда скрытность упирается в математику памяти Tom O'Neill разобрал продвинутый подход к module stomping - технике, при которой атакующий пытается использовать уже загруженные DLL-модули процесса вместо очевидного выделения новой исполняемой памяти. Главная мысль статьи: просто выбрать популярную DLL и «затереть» кусок кода - плохая идея. Если модуль не загружен, .text -секция слишком мала или payload не помещается в выбранную область, процесс быстро падает. А попытка насильно подгрузить “удобную” DLL может стать очень заметным событием для EDR. Автор предлагает более аккуратный подход: ▪️ сначала профилировать целевой процесс и список его DLL; ▪️ затем искать модули с подходящим размером .text-секции; ▪️ смотреть экспортируемые функции; ▪️ заранее оценивать “blast radius” — какие соседние функции будут повреждены; ▪️ выбирать вариант, который минимизирует риск краша и лишнего шума. Интересно здесь не столько само «стомпание» модулей, сколько инженерный подход: вместо универсального трюка — анализ конкретного процесса, структуры PE-файла и поведения памяти. Для защитников это хороший повод мониторить не только классические признаки инъекции, но и аномальные изменения в кодовых секциях уже загруженных DLL, подозрительные права на память и несоответствия между образом модуля на диске и в памяти. https://medium.com/@toneillcodes/advanced-evasion-tradecraft-precision-module-stomping-b51feb0978fe 👉 @thehaking

