La pila de evasión EDR ayuda a que la inyección de procesos eluda las defensas
Una técnica novedosa de evasión orientada a sistemas Windows, denominada "envenenamiento de parámetros de proceso", permite ocultar códigos maliciosos dentro de las estructuras de inicialización de los procesos. Este método elude los mecanismos de detección y respuesta en el extremo (EDR) al evitar el uso de las interfaces de programación de aplicaciones de Windows que habitualmente monitorean las herramientas de seguridad para identificar inyecciones de código.
Investigadores desarrollaron y probaron su propia versión de este método utilizando el lenguaje Rust para evaluar su efectividad frente a plataformas de seguridad. Durante las pruebas, al combinar la técnica base con la desvinculación de bibliotecas de enlace dinámico y políticas para bloquear bibliotecas externas, las herramientas de detección y respuesta extendida no generaron alertas ni bloquearon la ejecución.
Para contrarrestar esta amenaza, se aconseja a los defensores inspeccionar los parámetros en busca de datos anómalos, vigilar el secuestro de la ejecución de hilos, identificar código que se ejecute desde ubicaciones de memoria inusuales y observar cambios en los permisos de memoria. Asimismo, se sugiere supervisar el comportamiento real de los procesos en lugar de depender exclusivamente de las llamadas a la API de Windows.
El artículo original no aporta más detalle sobre otras posibles aplicaciones o muestras de malware público que utilicen esta técnica en la actualidad.