新型EDR绕过技术让恶意软件更难被发现
近日,安全研究人员发现了一种新的EDR(终端检测与响应)绕过技术,名为“进程参数中毒”。该技术通过利用Windows初始化结构中的标准进程参数来隐藏恶意负载,从而绕过传统的内存分配和写入操作,避开EDR产品的监控。Flashpoint公司发布的研究报告显示,研究人员通过在Rust中实现该技术并结合其他绕过措施,发现即使在配置了检测、阻止和修复功能的EDR平台上,该技术也能成功执行而不会触发警报。尽管目前尚未在公开的恶意软件样本中发现该技术的实际应用,但研究人员警告称,威胁行为者有可能利用这种技术。
