By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Οι χάκερ μπορούν να αξιοποιήσουν την προστασία ενημερωμένης έκδοσης κώδικα πυρήνα για να αποκρύψουν τη διαδικασία από τη Διαχείριση εργασιών
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Οι χάκερ μπορούν να αξιοποιήσουν την προστασία ενημερωμένης έκδοσης κώδικα πυρήνα για να αποκρύψουν τη διαδικασία από τη Διαχείριση εργασιών
Security

Οι χάκερ μπορούν να αξιοποιήσουν την προστασία ενημερωμένης έκδοσης κώδικα πυρήνα για να αποκρύψουν τη διαδικασία από τη Διαχείριση εργασιών

Marizas Dimitris
Last updated: 8 Ιανουαρίου 2026 12:16
Marizas Dimitris
Share
Οι χάκερ μπορούν να αξιοποιήσουν την προστασία ενημερωμένης έκδοσης κώδικα πυρήνα για να αποκρύψουν τη διαδικασία από τη Διαχείριση εργασιών
Οι χάκερ μπορούν να αξιοποιήσουν την προστασία ενημερωμένης έκδοσης κώδικα πυρήνα για να αποκρύψουν τη διαδικασία από τη Διαχείριση εργασιών
SHARE


Μια νέα τεχνική που ανακαλύφθηκε το 2026 αποκαλύπτει ότι οι εισβολείς μπορούν να χειριστούν τις δομές του πυρήνα των Windows για να αποκρύψουν διεργασίες που εκτελούνται από συστήματα ανίχνευσης, ακόμη και όταν σύγχρονα επίπεδα ασφαλείας όπως το PatchGuard προστατεύουν το σύστημα.

Οι αναλυτές Outflank εντόπισαν μια μέθοδο που εκμεταλλεύεται το χρονοδιάγραμμα των ελέγχων επικύρωσης του συστήματος για να κρύψει την κακόβουλη δραστηριότητα από κοινή θέα.

Η ανακάλυψη υπογραμμίζει ένα κρίσιμο κενό στον τρόπο με τον οποίο τα Windows διαχειρίζονται την ορατότητα της διαδικασίας κατά τον τερματισμό.

Ενώ οι διεργασίες παραμένουν λειτουργικές, λειτουργούν αόρατα για την παρακολούθηση εργαλείων όπως το Task Manager και το Process Hacker, καθιστώντας αυτήν την προσέγγιση ιδανική για τη διατήρηση της επιμονής χωρίς άμεση ανακάλυψη.

Η επίθεση λειτουργεί με το χειρισμό των εσωτερικών δομών δεδομένων που χρησιμοποιούν τα Windows για την παρακολούθηση όλων των ενεργών διεργασιών που εκτελούνται σε ένα σύστημα.

Εξωτερικοί ερευνητές διάσημος ότι η εμφάνιση του κακόβουλου λογισμικού δείχνει πώς οι εισβολείς συνεχίζουν να βρίσκουν δημιουργικούς τρόπους γύρω από ακόμη και εξελιγμένους μηχανισμούς προστασίας.

Η Microsoft σχεδίασε πολλαπλά επίπεδα άμυνας, συμπεριλαμβανομένου του PatchGuard, το οποίο εκτελεί ελέγχους ακεραιότητας στις δομές του πυρήνα, και προστασίες που υποστηρίζονται από hypervisor που εμποδίζουν την άμεση τροποποίηση των σελίδων κώδικα.

Αρχιτεκτονική VTL (Πηγή - Outflank)
Αρχιτεκτονική VTL (Πηγή – Outflank)

Παρά αυτές τις άμυνες, η πρόσφατα τεκμηριωμένη προσέγγιση περιηγείται γύρω από αυτές τις προστασίες λειτουργώντας σε δεδομένα και όχι σε κώδικα.

Η αποτελεσματικότητα της τεχνικής εξαρτάται από τον ακριβή χρονισμό και τη βαθιά γνώση των εσωτερικών στοιχείων των Windows. Οι επιτιθέμενοι δεν χρειάζεται να απενεργοποιήσουν απευθείας τους μηχανισμούς ασφαλείας.

Αντίθετα, λειτουργούν εντός των περιορισμών που επιβάλλουν αυτές οι προστασίες, εκμεταλλευόμενοι συγκεκριμένες στιγμές στην ακολουθία τερματισμού της διαδικασίας.

Χειρισμός λίστας διεργασιών και πρόβλημα τερματισμού

Τα Windows διατηρούν όλες τις διεργασίες που εκτελούνται σε μια διπλά συνδεδεμένη λίστα που ονομάζεται ActiveProcessLinks, η οποία είναι ενσωματωμένη στη δομή EPROCESS κάθε διεργασίας.

Διαδικασία GVA σε HPA (Πηγή - Outflank)
Διαδικασία GVA σε HPA (Πηγή – Outflank)

Αυτή η δομή περιέχει δείκτες προς τα εμπρός και προς τα πίσω που ενώνουν μαζί κάθε ενεργή διαδικασία. Για να κρύψουν μια διαδικασία, οι εισβολείς απλώς την αποσυνδέουν από αυτήν την αλυσίδα—η διαδικασία Ένα οδηγεί απευθείας στη Διαδικασία Τρία, παρακάμπτοντας εξ ολοκλήρου τη Διεργασία Δύο.

Η κρίσιμη πρόκληση εμφανίζεται όταν η κρυφή διαδικασία τερματίζεται. Η συνάρτηση πυρήνα των Windows PspProcessDelete εκτελεί επικύρωση ακεραιότητας σε αυτές τις δομές LIST_ENTRY πριν από την εκκαθάριση.

Αυτή η επικύρωση επιβεβαιώνει τη συνοχή αμφίδρομης κατεύθυνσης: ο δείκτης προς τα πίσω της σύνδεσης προς τα εμπρός πρέπει να αναφέρεται στην αρχική καταχώρηση διαδικασίας και ο δείκτης προς τα πίσω της σύνδεσης προς τα πίσω πρέπει να κάνει το ίδιο.

Εάν εντοπιστεί καταστροφή κατά τον τερματισμό, το σύστημα ενεργοποιεί ένα KERNEL_SECURITY_CHECK_FAILURE 0x139, προκαλώντας αμέσως μπλε οθόνη.

Η λύση περιλαμβάνει την τεκμηριωμένη λειτουργία επανάκλησης PsSetCreateProcessNotifyRoutineEx της Microsoft. Αυτό το API επιτρέπει στα προγράμματα οδήγησης να λαμβάνουν ειδοποιήσεις όταν δημιουργούνται ή τερματίζονται διεργασίες.

Διεργασία επιστροφής κλήσης ειδοποίησης (Πηγή - Outflank)
Διεργασία επιστροφής κλήσης ειδοποίησης (Πηγή – Outflank)

Με την εγγραφή μιας τέτοιας επανάκλησης, τα κακόβουλα προγράμματα οδήγησης λαμβάνουν τη δομή EPROCESS κατά τον χρόνο τερματισμού, αλλά πριν από την εκτέλεση της επικύρωσης του PspProcessDelete.

Στη συνέχεια, το πρόγραμμα οδήγησης εκτελεί στοχευμένες επιδιορθώσεις στη δομή LIST_ENTRY, αποκαθιστώντας τη συνοχή στους δείκτες προς τα εμπρός και προς τα πίσω μόλις μικροδευτερόλεπτα πριν από την εκτέλεση των ελέγχων επικύρωσης.

Εδώ βρίσκεται η κομψή παράκαμψη: η διαδικασία ήταν πραγματικά κρυμμένη καθ’ όλη τη διάρκεια της εκτέλεσής της, αόρατη σε οποιοδήποτε εργαλείο σάρωσης. Ωστόσο, τη στιγμή του τερματισμού, προτού το PspProcessDelete εξετάσει τις δομές, οι σύνδεσμοι “αποκρύπτονται” και επισκευάζονται.

Οι έλεγχοι ακεραιότητας δεν βρίσκουν τίποτα λάθος. Η διαδικασία τελειώνει καθαρά. Η εκτέλεση κακόβουλου λογισμικού παραμένει κρυφή μέχρι το τέλος.

Αυτή η προσέγγιση λειτουργεί μέσα στις προστασίες του HVCI που επιβάλλονται από υλικό, επειδή η επίθεση στοχεύει εγγράψιμες δομές δεδομένων και όχι προστατευμένες σελίδες κώδικα.

Οι πίνακες εκτεταμένων σελίδων εμποδίζουν την τροποποίηση του ίδιου του κώδικα του πυρήνα, αλλά τα δεδομένα παραμένουν προσβάσιμα. Η τεχνική απαιτεί δικαιώματα εκτέλεσης σε επίπεδο πυρήνα και μια έγκυρη υπογραφή προγράμματος οδήγησης, η οποία αντιπροσωπεύει το κύριο πρακτικό εμπόδιο στην εκμετάλλευση.



VIA: cybersecuritynews.com

Η Google θα επισημαίνει εφαρμογές Android με υπερβολική χρήση μπαταρίας στο Play Store
Ευπάθεια λογισμικού HPE OneView Επιτρέπει στους εισβολείς να εκτελούν απομακρυσμένο κώδικα
Νέα καμπάνια AiTM Attack που παρακάμπτει το MFA που στοχεύει τους χρήστες του Microsoft 365 και του Okta
Η ενημέρωση κώδικα για το ελάττωμα WSUS απενεργοποίησε την επείγουσα επιδιόρθωση του Windows Server
Η κρίσιμη ευπάθεια Dell Data Lakehouse επιτρέπει στον απομακρυσμένο εισβολέα να κλιμακώσει τα προνόμια
TAGGED:ασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Το Σωματείο ζητά προσωρινές ελαφρύνσεις για υπαλλήλους που επηρεάζονται από τις απολύσεις της Rockstar
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Το Σωματείο ζητά προσωρινές ελαφρύνσεις για υπαλλήλους που επηρεάζονται από τις απολύσεις της Rockstar
Entertainment Gaming
«Ανατριχιαστικό: Τι Συμβαίνει Στις Κατσαρίδες Όταν Τις Αγγίξει Ένας Άνθρωπος!»
«Ανατριχιαστικό: Τι Συμβαίνει Στις Κατσαρίδες Όταν Τις Αγγίξει Ένας Άνθρωπος!»
Technology
«Ανατροπή στον Τεχνολογικό Χώρο: Ο Νικόλαος Γαϊτάνης Περνάει από την Glia στη Snappi ως Νέος CTO!»
«Ανατροπή στον Τεχνολογικό Χώρο: Ο Νικόλαος Γαϊτάνης Περνάει από την Glia στη Snappi ως Νέος CTO!»
Technology
Ανακαλύψτε τη μυστική μέθοδο ύπνου που αλλάζει ζωές! Χρόνια με επιτυχία – δείτε πώς μπορείτε να την εφαρμόσετε κι εσείς!
Ανακαλύψτε τη μυστική μέθοδο ύπνου που αλλάζει ζωές! Χρόνια με επιτυχία – δείτε πώς μπορείτε να την εφαρμόσετε κι εσείς!
Android Phones Technology

You Might also Like

Το νέο κύμα κακόβουλου λογισμικού GlassWorm στοχεύει Mac με trojanized κρυπτοπορτοφόλια
Security

Το νέο κύμα κακόβουλου λογισμικού GlassWorm στοχεύει Mac με trojanized κρυπτοπορτοφόλια

Marizas Dimitris
Marizas Dimitris
5 Min Read
Οι χάκερ της BlueDelta επιτίθενται σε χρήστες ευρέως χρησιμοποιούμενης ουκρανικής υπηρεσίας ηλεκτρονικού ταχυδρομείου και ειδήσεων
Security

Οι χάκερ της BlueDelta επιτίθενται σε χρήστες ευρέως χρησιμοποιούμενης ουκρανικής υπηρεσίας ηλεκτρονικού ταχυδρομείου και ειδήσεων

Marizas Dimitris
Marizas Dimitris
4 Min Read
Security

Το ChatGPT παραβιάστηκε με χρήση προσαρμοσμένων GPT Εκμεταλλεύοντας την ευπάθεια SSRF για την αποκάλυψη μυστικών

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?