Picus Security analysiert MITRE ATT&CK Prozessinjektionstechnik
Picus Security hat eine Analyse der Portable Executable (PE) Injection-Technik (MITRE ATT&CK T1055.002) veröffentlicht, die beschreibt, wie Angreifer sie zur Ausführung von Schadcode nutzen.
Das Cybersicherheitsunternehmen Picus Security hat eine detaillierte Analyse der Portable Executable (PE) Injection-Technik veröffentlicht, die unter der Kennung T1055.002 im MITRE ATT&CK-Framework aufgeführt ist. Diese Methode ermöglicht es Angreifern, Schadcode auszuführen, indem sie eine komplette Portable Executable-Datei direkt in den Speicher eines legitimen Prozesses injizieren.
Die Technik ist bei modernen Cyberangriffen weit verbreitet, da sie eine heimliche Ausführung ermöglicht. Im Gegensatz zu traditionellen Methoden, bei denen ausführbare Dateien auf die Festplatte geschrieben werden, erlaubt PE-Injektion die Ausführung von Schadcode, ohne Spuren im Dateisystem zu hinterlassen, was die Erkennung durch Antiviren- und Endpoint Detection and Response (EDR)-Lösungen erschwert.
Picus Securitys Blogbeitrag erklärt, wie Angreifer PE-Injektion einsetzen und liefert Beispiele aus realen Angriffen. Der Prozess beinhaltet typischerweise die Verwendung der Windows-API-Funktion WriteProcessMemory, um Schadcode in den Speicher des Zielprozesses zu schreiben, anstatt einen DLL-Pfad zu injizieren.
Eine wesentliche Herausforderung für Angreifer besteht darin, dass der injizierte Code eine unvorhersehbare Basisadresse im Speicher des Zielprozesses erhält. Angreifer überwinden dies häufig, indem sie ihre Malware so konzipieren, dass sie die Relocation Table des Hostprozesses lokalisiert und absolute Adressen im injizierten Code auflöst.
Picus Security konzentriert sich auf Dienstleistungen zum Testen und Simulieren von Cyberbedrohungen, um Organisationen dabei zu helfen, ihre Abwehrkräfte gegen bekannte Angriffsmethoden zu verstehen und zu verbessern.