Detalle de la noticia

Ciberseguridad

La pila de evasión EDR ayuda a que la inyección de procesos eluda las defensas

Fuente: Dark Reading Publicado: 23/09/2026 · 21:03 UTC
Compartir:
Ciberseguridad La pila de evasión EDR ayuda a que la inyección de procesos eluda las defensas
Imagen: Dark Reading

Una téc­ni­ca no­ve­do­sa de eva­sión orien­ta­da a sis­te­mas Win­dows, de­no­mi­na­da "en­ve­ne­na­mien­to de pa­rá­me­tros de pro­ce­so", per­mi­te ocul­tar có­di­gos ma­li­cio­sos den­tro de las es­truc­tu­ras de ini­cia­li­za­ción de los pro­ce­sos. Este mé­to­do elude los me­ca­nis­mos de de­tec­ción y res­pues­ta en el ex­tre­mo (EDR) al evi­tar el uso de las in­ter­fa­ces de pro­gra­ma­ción de apli­ca­cio­nes de Win­dows que ha­bi­tual­men­te mo­ni­to­rean las he­rra­mien­tas de se­gu­ri­dad para iden­ti­fi­car in­yec­cio­nes de có­di­go.

In­ves­ti­ga­do­res de­sa­rro­lla­ron y pro­ba­ron su pro­pia ver­sión de este mé­to­do uti­li­zan­do el len­gua­je Rust para eva­luar su efec­ti­vi­dad fren­te a pla­ta­for­mas de se­gu­ri­dad. Du­ran­te las prue­bas, al com­bi­nar la téc­ni­ca base con la des­vin­cu­la­ción de bi­blio­te­cas de en­la­ce di­ná­mi­co y po­lí­ti­cas para blo­quear bi­blio­te­cas ex­ter­nas, las he­rra­mien­tas de de­tec­ción y res­pues­ta ex­ten­di­da no ge­ne­ra­ron aler­tas ni blo­quea­ron la eje­cu­ción.

Para con­tra­rres­tar esta ame­na­za, se acon­se­ja a los de­fen­so­res ins­pec­cio­nar los pa­rá­me­tros en busca de datos anó­ma­los, vi­gi­lar el se­cues­tro de la eje­cu­ción de hilos, iden­ti­fi­car có­di­go que se eje­cu­te desde ubi­ca­cio­nes de me­mo­ria inusua­les y ob­ser­var cam­bios en los per­mi­sos de me­mo­ria. Asi­mis­mo, se su­gie­re su­per­vi­sar el com­por­ta­mien­to real de los pro­ce­sos en lugar de de­pen­der ex­clu­si­va­men­te de las lla­ma­das a la API de Win­dows.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre otras po­si­bles apli­ca­cio­nes o mues­tras de malwa­re pú­bli­co que uti­li­cen esta téc­ni­ca en la ac­tua­li­dad.