中文

HookChain: 绕过 EDR 解决方案的新视角

密码学与安全 2024-08-20 v3 网络与互联网体系结构 操作系统

摘要

在当前威胁快速演变且日益复杂的数字安全生态系统中,开发端点检测与响应 (Endpoint Detection and Response, EDR) 解决方案的公司不断寻求创新,不仅要跟上步伐,还要预判新兴的攻击向量。在此背景下,本文介绍了 HookChain,从另一个视角审视广为人知的技术,这些技术结合在一起,为对抗传统的 EDR 系统提供了额外的复杂规避层。通过 IAT Hooking 技术、动态 SSN 解析和间接系统调用的精确组合,HookChain 以一种对仅作用于 Ntdll.dll 的 EDR 的警惕目光保持不可见的方式重定向 Windows 子系统的执行流,而无需更改所涉及的应用程序和恶意软件的源代码。这项工作不仅挑战了网络安全的当前惯例,而且为未来的保护策略照亮了一条充满希望的道路,利用了对持续演进是数字安全有效性关键的理解。通过开发和探索 HookChain 技术,本研究对端点安全领域的知识体系做出了重大贡献,促进了更鲁棒和自适应解决方案的开发,这些解决方案能够有效应对不断变化的数字威胁动态。这项工作旨在激发对始终领先对手数步的安全技术研究和开发的深刻反思与进步。

关键词

引用

@article{arxiv.2404.16856,
  title  = {HookChain: A new perspective for Bypassing EDR Solutions},
  author = {Helvio Carvalho Junior},
  journal= {arXiv preprint arXiv:2404.16856},
  year   = {2024}
}

备注

50 pages, 23 figures, HookChain, Bypass EDR, Evading EDR, IAT Hook, Halo's Gate