Process Parameter Poisoning. Injeção furtiva através de parâmetros de processo
Técnicas e Métodos de Ataque2026-07-15, 12:12
Pesquisadores da SensePost demonstraram uma nova maneira de injetar código em outro processo sem usar as funções usuais
WriteProcessMemory ou VirtualAllocEx que as soluções EDR monitoram rotineiramente. A técnica, chamada Process Parameter Poisoning, manipula parâmetros de inicialização do processo (lpCommandLine, lpEnvironment, lpReserved de STARTUPINFOW), que são copiados durante a criação do processo para a estrutura RTL_USER_PROCESS_PARAMETERS dentro do PEB do novo processo.Esta abordagem permite que código malicioso execute no processo alvo sem artefatos de injeção tradicionais, contornando completamente o monitoramento de chamadas de sistema. Em testes, a técnica evadiu com sucesso quatro soluções EDR populares, achieving execução de código dentro do contexto do novo processo.
Fornecedor
Produto