Picus Security analyse la technique d'injection de processus MITRE ATT&CK
Picus Security a publié une analyse de la technique d'injection d'exécutables portables (PE) (MITRE ATT&CK T1055.002), détaillant comment les attaquants l'utilisent pour exécuter du code malveillant furtivement.
La société de cybersécurité Picus Security a publié une analyse détaillée de la technique d'injection d'exécutables portables (PE), identifiée comme T1055.002 dans le cadre MITRE ATT&CK. Cette méthode permet aux attaquants d'exécuter du code malveillant en injectant un fichier Portable Executable complet directement dans la mémoire d'un processus légitime.
Cette technique est répandue dans les cyberattaques modernes car elle facilite une exécution furtive. Contrairement aux méthodes traditionnelles qui écrivent des fichiers exécutables sur le disque, l'injection PE permet aux attaquants d'exécuter du code malveillant sans laisser de traces sur le système de fichiers, rendant la détection par les solutions antivirus et de détection et réponse des points d'extrémité (EDR) plus difficile.
Le billet de blog de Picus Security explique comment les attaquants emploient l'injection PE, en fournissant des exemples d'attaques réelles. Le processus implique typiquement l'utilisation de la fonction API Windows WriteProcessMemory pour écrire du code malveillant dans la mémoire du processus cible, au lieu d'injecter un chemin de DLL.
Un défi majeur pour les attaquants réside dans le fait que le code injecté acquiert une adresse de base imprévisible dans la mémoire du processus cible. Les attaquants surmontent souvent cela en concevant leur logiciel malveillant pour localiser la table de relocalisation du processus hôte et résoudre les adresses absolues dans le code injecté.
Picus Security se concentre sur la fourniture de services pour tester et simuler les cybermenaces, dans le but d'aider les organisations à comprendre et à améliorer leurs défenses contre les méthodologies d'attaque connues.