xaker

Злой двойник атакует! Маскируем запуск процессов при помощи Process Doppelgänging

  • вторник, 28 августа 2018 г. в 00:22:45
https://xakep.ru/2018/08/27/doppelganging-process/


Для подписчиков
На конференции Black Hat Europe 2017 был представлен доклад о новой технике запуска процессов под названием Process Doppelganging. Вирмейкеры быстро взяли эту технику на вооружение, и уже есть несколько вариантов малвари, которая ее эксплуатирует. Я расскажу, в чем суть Process Doppelganging и на какие системные механизмы он опирается. Заодно напишем небольшой загрузчик, который демонстрирует запуск одного процесса под видом другого.