Atomic Red Team è la libreria open source di riferimento per verificare, con test concreti, l’efficacia dei controlli di sicurezza di un’organizzazione. Finora però mancava un test per coprire l’iniezione di codice in un processo in esecuzione attraverso un’interfaccia di memoria di sistema di Linux, nota nel framework MITRE ATT&CK come Process Injection: Proc Memory (T1055.009).
Il nuovo studio dei Cyber Studios, realizzato dal nostro Malware Lab, ha colmato questo vuoto aggiungendo sei nuovi test atomici, ora parte del ramo principale del progetto.
Questa tecnica di attacco sfrutta un’interfaccia di sistema che, su Linux, espone lo spazio di memoria di un processo come area scrivibile. Se l’accesso non è opportunamente ristretto, un attaccante può individuare una regione di memoria del processo bersaglio e sovrascriverla per dirottarne il flusso di esecuzione, ottenendo codice eseguito nel contesto di un processo legittimo.
Il contributo è stato accettato e integrato nella libreria ufficiale: chi utilizza Atomic Red Team per validare le proprie difese ora dispone di un mezzo concreto per verificarne la copertura, con il vantaggio della manutenzione continua garantita dal progetto.
Se desideri approfondire ecco il link al nostro studio completo.
Inoltre, puoi registrarti alla mailing list specifica Cyber Studios by T-Defence, per ricevere aggiornamenti sulle prossime ricerche:


