エントリーの編集
エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。
COM Callback Executionで電卓を起動する!IContextCallbackを悪用した検知回避テクニック - ラック・セキュリティごった煮ブログ
記事へのコメント0件
- 注目コメント
- 新着コメント
このエントリーにコメントしてみましょう。
注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています
- バナー広告なし
- ミュート機能あり
- ダークモード搭載
関連記事
COM Callback Executionで電卓を起動する!IContextCallbackを悪用した検知回避テクニック - ラック・セキュリティごった煮ブログ
免責事項:本記事の内容は教育および検証目的(ペネトレーションテスト等のセキュリティ向上)に限定し... 免責事項:本記事の内容は教育および検証目的(ペネトレーションテスト等のセキュリティ向上)に限定したものです。許可されていないシステムに対してこれらの手法を悪用することは法律で禁じられています。 ペネトレーションテストを担当してますWHIです。 最近のTLPTや高度なペネトレーションテストにおいて、EDR(Endpoint Detection and Response)の監視をいかにかいくぐるかは常に重要なテーマです。 シェルコードを実行する際、従来のような CreateThread などのAPIを直接呼び出す手法は、現在では真っ先に疑われ、セキュリティ製品にブロックされてしまうことでしょう。そこで今回は、Windowsの正規の機能である COM(Component Object Model) を悪用して、少しトリッキーな方法でシェルコード(今回は無害な calc.exe を起動するPoC)

