Endpoint detection and response (EDR) - это системы, разработанные для предотвращения активности вредоносного ПО. Однако, новые методы обхода этих систем постоянно ставят под угрозу их эффективность. Один из таких методов, получивший название EDR-Freeze, позволяет злоумышленникам обходить антивирусные защиты без необходимости устанавливать уязвимые драйверы.
Минидамп, замораживающий процессы
Техника EDR-Freeze основана на использовании функции
Как выяснил исследователь, ключом к успеху стало реверс-инжиниринг приложения
Эксплуатация гонок процессов
Техника EDR-Freeze основана на эксплуатации состояния гонки. Запустив
Данная атака публикуется как proof-of-concept на GitHub, и другое исследование уже предложило KQL-запрос для её обнаружения. Главное преимущество EDR-Freeze заключается в том, что оно обходит слабые места популярных методик BYOVD (Bring Your Own Vulnerable Driver), избегая установки драйверов, что дает больше контроля над запуском или приостановкой работы процессов безопасности.




Комментарии (0)
Создание новых комментариев временно недоступно.