C
月内に
EDR(エンドポイント検知・応答)製品を回避してプロセスインジェクションを行う新しい手法
📌 一言でいうと
EDR(エンドポイント検知・応答)製品を回避してプロセスインジェクションを行う新しい手法が公開されました。この手法は、EDRが監視している一般的なWindows APIを避け、プロセスの初期化構造を直接操作してコードを注入します。これにより、従来のセキュリティ製品による検知をすり抜ける可能性があります。
🔍該当判定
- Windows OSを搭載したPCやサーバーを利用している
- EDR(エンドポイント検知・対応)製品を導入して運用している
- 外部から社内PCへリモートアクセスできる環境がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
EDRの検知ルールを最新に保ち、API監視だけでなく、不審なメモリ書き込みやプロセスの挙動ベースの検知設定を強化することを推奨します。