🛡 MALWARE 🛡

La pila de evasión EDR permite que la inyección de procesos eluda las defensas.

🛡CyberObservatorio
La pila de evasión EDR permite que la inyección de procesos eluda las defensas.
Idioma

La pila de evasión EDR permite que la inyección de procesos eluda las defensas.

Fuente: Dark Reading

### Introducción Contextual

En el ámbito de la ciberseguridad, la evolución constante de las técnicas de evasión de detección representa un desafío significativo para las empresas y sus sistemas de defensa. Recientemente, un nuevo método de evasión de detección, denominado "envenenamiento de parámetros de proceso", ha sido identificado como una amenaza emergente, particularmente para las herramientas de detección y respuesta de endpoints (EDR, por sus siglas en inglés) en sistemas operativos Windows. Este hallazgo, publicado por la empresa de inteligencia sobre amenazas Flashpoint, no solo subraya la adaptabilidad de los actores maliciosos, sino que también plantea serias preocupaciones para las organizaciones que dependen de tecnologías de seguridad para proteger sus activos digitales. La técnica afecta a una amplia gama de usuarios, desde pequeñas empresas hasta grandes corporaciones, que podrían verse comprometidos si no implementan las medidas de seguridad adecuadas.

### Detalles Técnicos

La técnica de evasión de envenenamiento de parámetros de proceso se basa en la manipulación de las estructuras de inicialización de procesos estándar en Windows. Según los investigadores Max Hirschberger y Ogulcan Ugur, quienes describieron esta técnica en julio, los actores de amenazas pueden ocultar cargas útiles maliciosas directamente en las estructuras que se lanzan junto al proceso. Esta estrategia se fundamenta en el uso limitado de un conjunto específico de APIs de Windows, como VirtualAllocEx(), WriteProcessMemory() y MapViewOfFile2(), que tradicionalmente son utilizadas tanto por las herramientas de seguridad como por los atacantes para detectar o ejecutar inyecciones de proceso.

Un atacante que ya tiene la capacidad de ejecutar código en un sistema Windows puede crear un "proceso sacrificial", aprovechando los parámetros de inicio que el sistema operativo transfiere automáticamente a este nuevo proceso. Este método permite evadir la supervisión de las operaciones de asignación de memoria y escritura que los productos EDR suelen monitorear, lo que dificulta la detección del código malicioso.

En pruebas realizadas por Hirschberger y Ugur, se comprobó que esta técnica lograba inyectar código en cuatro soluciones de EDR líderes del mercado sin generar alertas, incluso cuando estas estaban configuradas para detectar, bloquear y remediar tales comportamientos.

Flashpoint, en su investigación, implementó y probó su propia versión de esta técnica utilizando el lenguaje de programación Rust. Su objetivo era evaluar la efectividad del método para eludir mecanismos de detección de endpoints. Durante sus pruebas, el equipo utilizó una plataforma de EDR de código abierto que incluía un componente de detección y respuesta extendida (XDR). Aunque el EDR no generó alertas al ejecutar el binario, el componente XDR sí bloqueó actividades posteriores del payload de segunda etapa.

### Impacto y Consecuencias

La revelación de esta técnica de evasión plantea serias implicaciones para la seguridad de los endpoints. La capacidad de los atacantes para utilizar el envenenamiento de parámetros de proceso para ocultar cargas útiles maliciosas puede comprometer la integridad de los sistemas operativos Windows, lo que podría resultar en brechas de seguridad y la pérdida de datos sensibles. Para las empresas, esto significa que confiar únicamente en las alertas de las herramientas EDR podría no ser suficiente para garantizar una defensa efectiva. La falta de detecciones puede llevar a una falsa sensación de seguridad, dejando a las organizaciones vulnerables a ataques que utilizan estas técnicas más sofisticadas.

### Contexto Histórico

El envenenamiento de parámetros de proceso no es un fenómeno aislado en el ámbito de la seguridad informática. A lo largo de los años, hemos visto la evolución de diversas técnicas de inyección y evasión que han sido utilizadas por actores maliciosos. La técnica de "spoofing de parámetros de proceso", aunque bien conocida, ha sido rara vez empleada en muestras de malware, lo que sugiere que las técnicas de evasión pueden ser subutilizadas a pesar de su potencial. Esto destaca la necesidad de una vigilancia constante y la adaptación de las estrategias de defensa a medida que los métodos de ataque evolucionan.

### Recomendaciones

Para mitigar los riesgos asociados con el envenenamiento de parámetros de proceso, Flashpoint ha identificado cuatro estrategias de detección que los defensores pueden implementar. Estas incluyen la inspección de parámetros de proceso en busca de datos anómalos, el monitoreo de la suplantación de ejecución de hilos, la detección de código que se ejecute desde ubicaciones de memoria anormales, y la vigilancia de cambios en los permisos de memoria que puedan permitir la ejecución. En un sentido más amplio, se recomienda a los defensores centrarse en observar lo que realmente hacen los procesos, en lugar de depender únicamente de las llamadas a la API de Windows tradicionalmente asociadas con la inyección de procesos.

Paul Daubman, analista senior de Flashpoint, ha señalado que aunque no se ha encontrado evidencia de que esta técnica se utilice en muestras de malware público hasta la fecha, no hay nada que impida a los actores de amenazas adoptar este enfoque. La capacidad de los equipos de red dedicados o de actores de amenazas sofisticados para utilizar el envenenamiento de parámetros de proceso representa un riesgo continuo que las organizaciones deben abordar con urgencia.

EDR Evasion Stack Helps Process Injection Slip Past Defenses

Source: Dark Reading

An emergingEDR evasiontechnique has proved significantly harder to detect when researchers combined it with additional methods for sidestepping endpoint security tools. Flashpoint just published research on "process parameter poisoning," a recently discovered evasion technique designed to cheat endpoint detection and response (EDR) in Windows. First described by researchers Max Hirschberger and Ogulcan Ugur back in July, the technique relies on the fact that security tools and threat actors have historically leaned on a small set of Windows APIs todetect or execute process injection. These APIs include (but are not necessarily limited to) VirtualAllocEx(), WriteProcessMemory(), and MapViewOfFile2(). Researchers at the company discovered a way for an attacker to hide a malicious payload directly inside the standard process initialization structures that are launched alongside the process itself. An attacker already executing code on a Windows system can create a "sacrificial process" and abuse the startup parameters Windows automatically transfers into that new process. This is all done without using some of the memory allocation and write operations that EDR products traditionally monitor for process injection. Back in July, Hirschberger and Ugur tested the strategy against four unspecified market-leading EDR offerings, and said intheir blog postat the time that "code injection succeeded in all cases and no alerts were created, even though the EDRs were configured to detect, block and remediate." Flashpoint's researchers built and tested their own implementation of the technique in Rust in order to assess how it might be able to circumvent certain endpoint detection mechanisms.Flashpoint's workindependently validates the original research while exploring how the technique behaves when implemented in Rust and combined with additional evasion measures. In this case, Flashpoint tested the base technique through its Rust POC against a commonly used open source EDR platform with an extended detection and response (XDR) component. The EDR platform failed to produce any alerts from executing the binary, but the XDR component blocked subsequent activity by the second-stage payload. Researchers then combined the basic technique withDLL unhooking, an evasion technique that can restore Windows library functions modified by security software, potentially bypassing some user-mode EDR monitoring. Flashpoint also applied a policy to block non-Microsoft DLLs, which can make it harder for certain third-party EDR monitoring components to load. After this point, "Analysts observed no blocks from the XDR during execution and observed no alerts on the platform," the researchers wrote. Flashpoint identified four detection strategies for defenders to protect themselves against process parameter poisoning: inspect process parameters for anomalous data; monitor for thread execution hijacking; detect code executing from abnormal memory locations; and watch for memory permissions being changed to executable. Broadly, Flashpoint recommends defenders monitor what processes actually do rather than relying solely on the Windows API calls that are traditionally associated with process injection. Paul Daubman, senior analyst at Flashpoint, tells Dark Reading that the security firm hasn't identified evidence of it being used in public malware samples to date, "but there's nothing really stopping the threat actors from using it." "It's similar to process parameter spoofing, which is a well-known technique yet still not often used in samples," he says. "As such, we don't expect it to be widely used outside of dedicated red teams or sophisticated threat actors."

La pila de evasión EDR permite que la inyección de procesos eluda las defensas. | Ciberseguridad - NarcoObservatorio