Tornar al Blog

Quatre EDR i cap alerta: què et queda llavors

Fileres de llocs amb ordinadors en una sala buida; només una pantalla encesa

El 6 de juliol, dos investigadors van publicar una tècnica d'injecció de codi i la van provar contra quatre EDR capdavanters configurats per detectar, bloquejar i remeiar. La injecció va funcionar en tots quatre. No es va crear cap alerta. El 22 de setembre, un altre equip la va reproduir i el seu EDR tampoc no va dir res. La pregunta útil no és si el teu EDR detecta aquesta tècnica concreta. És què et queda quan no salta res.

Una injecció que mai no escriu en un altre procés

La injecció de codi clàssica fa sempre el mateix: reservar memòria dins d'un altre procés i escriure-hi el codi. Aquestes dues operacions passen per un grapat de crides al sistema que qualsevol EDR vigila des de fa més d'una dècada, i sobre les quals s'ha escrit bona part del catàleg de regles de detecció del sector.

Process Parameter Poisoning no escriu. Fica la càrrega en els paràmetres amb què s'arrenca un procés nou: la línia d'ordres, el bloc de variables d'entorn i un camp poc documentat de l'estructura d'arrencada, lpReserved, que Windows diposita al bloc d'entorn del procés (el PEB) sota una entrada anomenada ShellInfo. El procés neix ja amb el material a dins, posat allà pel mecanisme normal de creació de processos, i l'única cosa que queda és desviar l'execució del fil cap a aquesta regió.

Hi ha una frase a l'anàlisi de Flashpoint que explica el silenci millor que cap resum. Com que la tècnica no invoca suspensió ni represa explícita de fils, diuen, «les regles de detecció específiques que depenen d'aquests paràmetres no es dispararan». L'EDR està mirant la porta correcta d'una casa que té una altra entrada.

Un catàleg de deteccions és una col·lecció de descripcions de com es va fer una cosa. Canvia el com i la descripció deixa d'encaixar. Així funciona qualsevol cosa que detecti per comportament conegut, l'hagis pagada cara o barata.

Què diuen les dues publicacions, i què no

La primera és de SensePost, signada per Max Hirschberger i Ogulcan Ugur, del 6 de juliol del 2026. La frase que ha viatjat és aquesta, literal: «La injecció de codi va funcionar en tots els casos i no es va crear cap alerta, tot i que els EDR estaven configurats per detectar, bloquejar i remeiar». Quatre productes líders del mercat, diuen. No diuen quins, així que ningú no pot mirar la seva consola i concloure que el seu no hi era.

La segona és de Flashpoint, del 22 de setembre, i aquí és on el titular perd altura. Van provar la tècnica contra «una plataforma EDR de codi obert d'ús comú» —una de sola, i de codi obert—. L'EDR no va generar cap alerta, cert. Però en la mateixa prova, «el component XDR va bloquejar en la creació inicial del procés nou i en les interaccions COM de la càrrega de segona fase». És a dir: sí que el va aturar. Només després d'afegir desenganxament de DLL i de crear el procés sacrificial —el que s'arrenca només per allotjar la càrrega— amb la política que impedeix carregar DLL que no siguin de Microsoft —la que, de passada, deixa fora la del mateix EDR— els analistes van observar, també en les seves paraules, «cap bloqueig de l'XDR durant l'execució i cap alerta a la plataforma».

I els mateixos investigadors tanquen posant el fre: «tot i que aquesta prova de concepte va funcionar en proves de laboratori, la tècnica té múltiples oportunitats de detecció i el més probable és que requereixi una combinació de tècniques d'evasió addicionals per aconseguir una taxa d'èxit més alta». Això no és «els EDR no serveixen». És una capa que calla sola i dues evasions més a sobre perquè callin també les altres.

Hi ha un matís que cap de les dues publicacions no subratlla i que canvia del tot l'ordre de les teves prioritats: això és post-explotació. Per ficar una càrrega als paràmetres d'un procés cal estar ja executant codi a la màquina. Cap dels dos textos no presenta la tècnica com a via d'entrada. Si algú necessita esquivar el teu EDR, és que ja ha passat per davant d'altres tres coses més barates d'arreglar.

La primitiva no és nova

Ho explica la mateixa entrada de SensePost, en una nota afegida després de publicar: l'investigador X-C3LL els va assenyalar que la mateixa primitiva ja l'havia presentada modexp en una entrada de blog avui esborrada. SensePost no dona la data d'aquella entrada, així que no sabem quant de temps fa que això dona voltes; sí que sabem que estava descrit en públic abans que ningú no ho titulés.

Aquest és el rellotge real amb què es planifica la defensa, i no el de la setmana en què una cosa es fa viral. El que envelleix és el temps que una idea triga a baixar d'una entrada de blog esborrada a una eina que fa servir qualsevol: primer la prova de concepte en C++ dels autors, després la seva reimplementació en Rust. Si el teu pla de seguretat es mou a cop de titular, arribaràs tard al que és important.

Quatre comprovacions que pots demanar aquesta setmana

Les dues publicacions acaben amb recomanacions de detecció. Les hem ajuntades i traduïdes a quatre preguntes que pots traslladar tal qual a qui opera la teva plataforma:

  • 1Entropia dels paràmetres d'arrencada. Flashpoint proposa inspeccionar les cadenes d'inicialització dins de les estructures del procés buscant entropia anormalment alta, senyal habitual de codi ofuscat o binari en cru. SensePost ho diu des de l'altre costat: quan l'entropia de la línia d'ordres s'acosta a la d'un shellcode, o s'allunya de la d'un valor normal. Correspon a la tècnica T1564.010 de MITRE ATT&CK.
  • 2Execució fora de la secció executable normal. En concret, codi executant-se dins dels búfers de paràmetres del PEB. És el senyal més específic dels quatre, perquè allà no s'hi hauria d'executar mai res. Tècnica T1055.
  • 3La seqüència, no la crida solta. SensePost assenyala el patró: una crida que deixa executable una regió de memòria seguida d'una manipulació del context del fil. I, a banda, la lectura des d'un altre procés de l'estructura de paràmetres a la qual apunta el PEB. Per separat, les dues coses són soroll; juntes i en aquest ordre, no.
  • 4Canvis de permisos de memòria a executable. Auditar quan una regió passa a poder executar-se revela la preparació de la càrrega. És la més sorollosa de les quatre i la més difícil de conviure-hi sense context; per això va al final i no al principi.

Cap de les quatre no és un botó. Les quatre són consultes sobre telemetria, i que es puguin fer depèn de tres condicions que poques vegades es revisen a l'hora de signar el contracte: que l'agent emeti aquests esdeveniments, que es desin prou temps, i que algú els consulti.

La pregunta que no surt a la fitxa de producte

Quants dies de telemetria en brut desa la teva consola? Si en són set, les quatre comprovacions de dalt no serveixen de res davant d'un accés que va començar fa tres setmanes, que és l'escenari normal: el que s'investiga poques vegades és d'avui. I si l'agent fa dies que no envia res, el panell pot continuar dient que tot està protegit —ho vam explicar aquí a partir del que va ensenyar Akamai a la DEF CON 34—.

La segona pregunta és més incòmoda: qui escriu la consulta? Una plataforma sense ningú que la miri és un antivirus car amb un panell bonic. Aquí hi ha la diferència entre comprar un EDR i contractar EDR/MDR gestionat: en el segon cas hi ha una persona de guàrdia que té l'obligació de buscar el que no ha saltat. I si la cerca troba alguna cosa, la resposta també ha d'estar escrita abans: aïllar un equip és un clic i tornar-lo a la xarxa s'ha d'haver pensat amb calma.

Quan no fer res amb això

Si a la teva empresa encara hi ha usuaris amb administrador local, el correu no obliga a segon factor i les còpies viuen en un recurs compartit que veu tothom, això no és la teva prioritat d'octubre. Ni de novembre. Una tècnica de post-explotació importa quan ja has tancat per on entren, i per entrar ningú no fa servir injeccions exòtiques: fa servir la contrasenya reutilitzada d'algú.

Ho diem sabent de quin costat cobrem. Venem EDR/MDR gestionat i consultoria, i un article que comença amb «quatre EDR i cap alerta» és la porta perfecta per vendre't un canvi de plataforma. No ho farem: canviar de producte perquè un laboratori va esquivar el teu és la reacció cara i equivocada. Cap d'ells no ho detecta tot. Qui et prometi el contrari t'està venent alguna cosa, i la part cara del pressupost hauria d'anar a la retenció de telemetria i a la guàrdia abans que a la llicència.

El que no afirmem

  • ✗No hem reproduït la tècnica. Tot l'anterior surt de dues publicacions públiques, citades a sota, llegides a la seva font original i no al resum de ningú.
  • ✗Aquest resultat no es trasllada al teu parc. Un laboratori no és un endpoint amb la seva política, la seva antiguitat i el seu tuning. I ningú no et pot dir si el teu producte era entre els quatre, perquè SensePost no els anomena.
  • ✗No hi ha CVE ni pedaç. Això no és una vulnerabilitat d'un producte: és un abús d'un mecanisme normal de Windows. El dimarts de pedaços que ve no porta res que ho arregli.

Fonts (verificades el 29 de setembre del 2026): la prova contra quatre EDR líders del mercat configurats per detectar, bloquejar i remeiar, el mecanisme sobre la línia d'ordres, el bloc d'entorn i lpReserved/ShellInfo, les recomanacions de detecció (entropia de la línia d'ordres, seqüència de permís executable més manipulació del context del fil, lectura remota de l'estructura de paràmetres) i la nota sobre el treball previ de modexp, sense data, assenyalat per X-C3LL — SensePost, «Process Parameter Poisoning», 6 de juliol del 2026, Max Hirschberger i Ogulcan Ugur; la prova contra una plataforma EDR de codi obert d'ús comú, el bloqueig del component XDR en la creació del procés i en les interaccions COM, el resultat després d'afegir desenganxament de DLL i política de bloqueig de DLL no Microsoft, la frase sobre les regles que depenen de la suspensió i represa de fils, les quatre vies de detecció amb les seves tècniques MITRE ATT&CK (T1564.010, T1055.003, T1055) i l'advertiment sobre les múltiples oportunitats de detecció — Flashpoint, «Process Parameter Poisoning: Inside a Novel EDR Evasion Technique», 22 de setembre del 2026.

Quants dies de telemetria desa la teva consola?

Mirem quins esdeveniments emet de debò el teu agent, quant temps es desen i qui els pot consultar un dimarts a les tres de la matinada. Si la teva configuració ja aguanta les quatre comprovacions de dalt, t'ho diem i s'acaba aquí.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN