Quatre EDR i cap alerta: què et queda llavors
El 6 de juliol, dos investigadors de SensePost van publicar una tècnica d'injecció de codi i la van provar contra quatre EDR líders del mercat configurats per detectar, bloquejar i remeiar: va funcionar en tots quatre i no es va crear cap alerta. El 22 de setembre, Flashpoint la va reproduir. La tècnica no escriu a la memòria d'un altre procés —la ruta que tots els EDR vigilen des de fa una dècada—, sinó que fica la càrrega als paràmetres amb què arrenca un procés nou. Llegim les dues publicacions senceres, inclosa la part que els titulars es van saltar: al laboratori de Flashpoint el component XDR SÍ que va bloquejar, i només va deixar de fer-ho després d'apilar-li a sobre dues evasions més; i els mateixos autors avisen que la tècnica «té múltiples oportunitats de detecció». A més: per què això és post-explotació i no una via d'entrada, per què la mateixa primitiva ja s'havia descrit en públic abans (sense data coneguda), les quatre comprovacions que pots demanar a la teva consola aquesta setmana —i el parany que cap no és un botó, sinó una consulta sobre telemetria que cal haver desat i que algú ha d'escriure—.