Загружаем публикацию…
Мы используем cookies для работы сайта и аналитики посещаемости. Подробнее в Политике обработки данных и Правилах.
Callback Injection: как легитимные механизмы Windows становятся инструментом атаки Даже современные средства защиты не всегда могут обнаружить выполнение вредоносного кода, если атакующий использует не уязвимости, а штатные возможности операционной системы. На практике классические техники внедрения кода вроде CreateRemoteThread или QueueUserAPC уже хорошо известны защитным решениям. Поэтому исследователи безопасности изучают альтернативные подходы, которые позволяют выполнять код через менее очевидные механизмы. ➡️ Один из таких подходов — Callback Injection. В основе техники лежит использование callback-функций Windows. Это обычные механизмы, через которые система вызывает переданные приложением обработчики событий. Например, они используются для работы с окнами, таймерами и другими компонентами ОС. При Callback Injection атакующий использует эту логику иначе. Вместо стандартного обработчика передает адрес подготовленного кода, который затем выполняется через легитимный механизм Windows. В статье на Хабре Даниил Степанов, руководитель отдела анализа защищенности IT TASK, разобрал: 🔵 как устроена техника Callback Injection и почему она работает; 🔵почему защитным решениям сложно обнаруживать такие сценарии; 🔵 что происходит внутри процесса при выполнении атаки; 🔵 какие меры помогают снизить риск подобных техник. 🔗 Полный разбор — в статье на Хабре
Два раза в неделю свежие посты этого канала — на почту и в личную ленту. Без повторного поиска канала вручную.