Malware Theory - Process Injection
Malware Theory - Process Injection
Теория вредоносного ПО - Внедрение процесса
My process Injection overview infographic: https://struppigel.blogspot.com/2017/07/process-injection-info-graphic.html
Process Injection Techniques Gotta Catch Them All: https://i.blackhat.com/USA-19/Thursday/us-19-Kotler-Process-Injection-Techniques-Gotta-Catch-Them-All.pdf
Atom bombing: https://www.fortinet.com/blog/threat-research/atombombing-brand-new-code-injection-technique-for-windows
Atom bombing: https://www.enisa.europa.eu/publications/info-notes/atombombing-2013-a-new-code-injection-attack
Process Doppelgänging: https://hshrzd.wordpress.com/2017/12/18/process-doppelganging-a-new-way-to-impersonate-a-process/
Hasherezade's video on creating the illusion of executing a TXT file: https://rutube.ru/video/44a579ddad4aa22765c1e3e62fbf7e72/
DLL injection https://en.wikipedia.org/wiki/DLL_injection
DLL Injection via LoadLibrary/CreateRemoteThread: https://www.codeproject.com/Articles/4610/Three-Ways-to-Inject-Your-Code-into-Another-Proces
DLL Search Order Hijacking (DLL injection that is not process injection): https://dmcxblue.gitbook.io/red-team-notes/persistence/dll-search-order-hijacking
Backdooring PE files with shellcode (code injection that is not process injection): https://www.ired.team/offensive-security/code-injection-process-injection/backdooring-portable-executables-pe-with-shellcode
00:06 Введение в внедрение процессов
• Внедрение процессов используется вредоносными программами для динамического запуска полезной нагрузки.
• Это предотвращает статическое обнаружение антивирусным ПО.
• Внедрение вредоносного кода в доверенный процесс может повысить привилегии.
00:32 Обзор методов внедрения
• Обзор был создан для семинара и описывает четыре основные характеристики методов внедрения.
• Методы включают создание дескриптора процесса, передачу данных, выполнение кода и приостановление процесса.
01:00 Создание дескриптора процесса
• Вредоносная программа может создать новый процесс или использовать существующий.
• Используются функции API, такие как CreateProcess и WinExec.
• Процесс может быть приостановлен для подготовки к внедрению.
02:30 Передача данных
• Данные могут быть частью процесса или всем процессом.
• Используются комбинации API для передачи данных, такие как CreateSection и MapViewOfSection.
• Для выполнения кода используются функции SetThreadContext и ResumeThread.
04:05 Альтернативные методы передачи данных
• VirtualAllocEx и WriteProcessMemory используются для выделения и записи данных.
• CreateRemoteThread создает поток для выполнения кода.
• Атомная бомбардировка использует таблицы Atom для обмена данными между процессами.
05:34 Дополнительные методы и терминология
• Методы включают запись в память процесса и создание удаленного потока.
• Термины "выдалбливание процесса" и "атомная бомбардировка" описывают конкретные методы.
• Внедрение кода и библиотеки DLL охватывают больше, чем просто внедрение процесса.
07:18 Современные методы и создание двойников
• Современные методы включают создание двойников процессов.
• Используются транзакции NTFS для предотвращения повреждения данных.
• Измененная версия файла используется для создания процесса, создавая иллюзию исполняемого файла.
09:05 Заключение
• Призыв к зрителям делиться знаниями о других методах внедрения.
• Просьба поставить лайк и оставить сообщение с вопросами.
Что делает видео по-настоящему запоминающимся? Наверное, та самая атмосфера, которая заставляет забыть о времени. Когда вы заходите на RUVIDEO, чтобы посмотреть онлайн «Malware Theory - Process Injection», вы рассчитываете на нечто большее, чем просто загрузку плеера. И мы это понимаем. Контент такого уровня заслуживает того, чтобы его смотрели в HD 1080, без дрожания картинки и бесконечного буферизации.
Честно говоря, Rutube сегодня — это кладезь уникальных находок, которые часто теряются в общем шуме. Мы же вытаскиваем на поверхность самое интересное. Будь то динамичный экшн, глубокий разбор темы от любимого автора или просто уютное видео для настроения — всё это доступно здесь бесплатно и без лишних формальностей. Никаких «заполните анкету, чтобы продолжить». Только вы, ваш экран и качественный поток.
Если вас зацепило это видео, не забудьте взглянуть на похожие материалы в блоке справа. Мы откалибровали наши алгоритмы так, чтобы они подбирали контент не просто «по тегам», а по настроению и смыслу. Ведь в конечном итоге, онлайн-кинотеатр — это не склад файлов, а место, где каждый вечер можно найти свою историю. Приятного вам отдыха на RUVIDEO!
Видео взято из открытых источников Rutube. Если вы правообладатель, обратитесь к первоисточнику.