Picus Security analyserar MITRE ATT&CKs processinjektionsteknik
En artikel från Picus Security fördjupar sig i tekniken för Portable Executable (PE) Injection (MITRE ATT&CK T1055.002), som används av angripare för att exekvera skadlig kod.
Cybersäkerhetsföretaget Picus Security har publicerat en detaljerad analys av processinjektionstekniken T1055.002 i MITRE ATT&CK-ramverket, känd som Portable Executable (PE) Injection.
Tekniken gör det möjligt för angripare att exekvera skadlig kod genom att injicera en hel PE-fil direkt i minnet hos en legitim process. Detta tillvägagångssätt är vanligt i moderna cyberattacker eftersom det försvårar upptäckten av skadlig kod. Till skillnad från traditionella filbaserade exekveringar, tillåter PE-injektion exekvering av skadlig kod utan att lämna en faktisk körbar fil på disken, vilket gör den svårare att upptäcka för antivirus- och endpoint detection and response (EDR)-lösningar.
Picus Securitys blogginlägg förklarar hur angripare använder PE-injektion och presenterar verkliga attackexempel. Vid PE-injektion använder angripare Windows API-funktionen WriteProcessMemory. Istället för att skriva sökvägen till en skadlig DLL, skriver de sin skadliga kod till målets minne.
Tekniken medför en utmaning: den injicerade koden får en oförutsägbar ny basadress i målets minne. Angripare hanterar detta ofta genom att utforma sin skadeprogramvara för att lokalisera värdprocessens "relocation table" och lösa den klonade bildens absoluta adresser via en loop över dess "relocation descriptors".
Picus Security specialiserar sig på cybersäkerhetstestning och hotssimulering, och hjälper organisationer att förstå och förbättra sina försvar mot kända attackmetoder.