Navegación

Un nuevo ataque de inyección de procesos de Windows evade la monitorización EDR sin WriteProcessMemory.

fuente: https://cybersecuritynews.com/windows-process-injection-evades-edr/

Un método de inyección de procesos de Windows, revelado por el investigador de seguridad Two Seven One Three, elude dos API estrechamente relacionadas con la inyección remota de código: VirtualAllocEx y WriteProcessMemory.

Esta técnica, denominada inyección de canalización con nombre en la consola, introduce bytes maliciosos a través de la entrada estándar redirigida de un proceso de consola secundario y reutiliza la memoria que Windows ya ha ocupado. Puede interferir con las detecciones basadas en la secuencia habitual de asignación, escritura y ejecución.

La inyección de procesos ejecuta código arbitrario dentro de otro proceso, lo que podría enmascarar la actividad de una aplicación legítima.

MITRE ATT&CK registra este comportamiento como T1055, mientras que las implementaciones convencionales suelen abrir o crear un objetivo, asignar memoria remota, copiar código con WriteProcessMemory e iniciar o secuestrar un hilo. Los sistemas EDR suelen correlacionar las señales de memoria e hilos de esta cadena.

Últimas noticias

16 DE JUNIO, 2026

Encuesta: El 94 % de los incidentes involucra infraestructura anonimizada. Los equipos siguen siendo reactivos

Los equipos de seguridad nunca han tenido tantos datos de IP a su disposición. Cada día, los analistas procesan fuentes de enriquecimiento, datos de geolocaliza...

Leer artículo →
15 DE JUNIO, 2026

Grok sigue alojando deepfakes sexualizados de mujeres famosas

Una investigación de WIRED halló decenas de imágenes y videos "deepfake" desnudados artificialmente en el sitio web de Grok, que incluyen representaci...

Leer artículo →
15 DE JUNIO, 2026

La FCC quiere acabar con los teléfonos desechables

Además: la búsqueda de errores con IA impulsa el mayor "Martes de Parches" de la historia de Microsoft, el grupo de ransomware ShinyHunters explota un...

Leer artículo →