¿Qué es un ataque en memoria a una DLL de System32?
Respuesta breve: Es un ataque que infecta las bibliotecas de código central de Windows (DLL de System32) mientras se están ejecutando en memoria. Dado que casi todas las aplicaciones y herramientas de seguridad dependen de esas bibliotecas para funcionar, comprometerlas otorga al atacante un control casi total del endpoint con muy poco rastro.
Por qué esto representa la cúspide del oficio ofensivo en endpoints
Las DLL de System32 proporcionan las operaciones fundamentales de las que dependen Windows y sus aplicaciones: asignación de memoria, criptografía, redes. Fueron diseñadas para ofrecer velocidad y fiabilidad, nunca para ser parcheadas o interceptadas ("hooked") sobre la marcha en producción.
Un atacante capaz de alterarlas en memoria obtiene el poder de inspeccionar, crear, modificar o destruir datos y programas en el sistema, con un sigilo prácticamente imposible de rastrear.
Por qué la mayoría de las herramientas no pueden detectarlo
Los productos de seguridad que dependen de datos de sensores proporcionados por Microsoft están, por definición, apoyándose en las mismas bibliotecas que están siendo atacadas. Los sensores necesarios para detectar esta clase de ataque simplemente no existen en los conjuntos de herramientas estándar, por lo que la herramienta guarda silencio mientras informa que todo está en orden.
Cyber Crucible fue diseñado deliberadamente para ser independiente de las bibliotecas de Windows, de modo que un sistema operativo comprometido no pueda cegarlo ni deshabilitarlo.