Callback Injection: как легитимные механизмы Windows становятся инструментом атаки
Даже современные средства защиты не всегда могут обнаружить выполнение вредоносного кода, если атакующий использует не уязвимости, а штатные возможности операционной системы.
На практике классические техники внедрения кода вроде CreateRemoteThread или QueueUserAPC уже хорошо известны защитным решениям. Поэтому исследователи безопасности изучают альтернативные подходы, которые позволяют выполнять код через менее очевидные механизмы.
➡️ Один из таких подходов — Callback Injection.
В основе техники лежит использование callback-функций Windows. Это обычные механизмы, через которые система вызывает переданные приложением обработчики событий. Например, они используются для работы с окнами, таймерами и другими компонентами ОС.
При Callback Injection атакующий использует эту логику иначе. Вместо стандартного обработчика передает адрес подготовленного кода, который затем выполняется через легитимный механизм Windows.
В статье на Хабре Даниил Степанов, руководитель отдела анализа защищенности IT TASK, разобрал:
🔵 как устроена техника Callback Injection и почему она работает;
🔵почему защитным решениям сложно обнаруживать такие сценарии;
🔵 что происходит внутри процесса при выполнении атаки;
🔵 какие меры помогают снизить риск подобных техник.
🔗 Полный разбор — в статье на Хабре
📌 Мы в MAX
#ИБ #кибербез #пентест
Даже современные средства защиты не всегда могут обнаружить выполнение вредоносного кода, если атакующий использует не уязвимости, а штатные возможности операционной системы.
На практике классические техники внедрения кода вроде CreateRemoteThread или QueueUserAPC уже хорошо известны защитным решениям. Поэтому исследователи безопасности изучают альтернативные подходы, которые позволяют выполнять код через менее очевидные механизмы.
➡️ Один из таких подходов — Callback Injection.
В основе техники лежит использование callback-функций Windows. Это обычные механизмы, через которые система вызывает переданные приложением обработчики событий. Например, они используются для работы с окнами, таймерами и другими компонентами ОС.
При Callback Injection атакующий использует эту логику иначе. Вместо стандартного обработчика передает адрес подготовленного кода, который затем выполняется через легитимный механизм Windows.
В статье на Хабре Даниил Степанов, руководитель отдела анализа защищенности IT TASK, разобрал:
🔵 как устроена техника Callback Injection и почему она работает;
🔵почему защитным решениям сложно обнаруживать такие сценарии;
🔵 что происходит внутри процесса при выполнении атаки;
🔵 какие меры помогают снизить риск подобных техник.
🔗 Полный разбор — в статье на Хабре
📌 Мы в MAX
#ИБ #кибербез #пентест