A Cyber Crucible impede toda a injeção de processo?
Não!
Existe uma variedade de atividades que ocorrem nos sistemas que constituem injeção de processo, mas que não são necessariamente maliciosas.
A Cyber Crucible torna todas essas atividades de injeção de processo visíveis para a caça a ameaças e análise de causa raiz, mas não interrompe a atividade a menos que as atividades de extorsão de dados, como roubo de dados ou criptografia por ransomware, sejam iniciadas.
Abaixo está um exemplo de injeção de processo realizada pelo software de segurança de endpoint da PC Matic, chamado PCPitStop. É provável que seja um comportamento que eles realizam para inspecionar os processos em execução.
Devido à análise comportamental em nível de kernel da Cyber Crucible, você tem visibilidade completa de todas as atividades, independentemente do nível de permissão do software (incluindo software altamente privilegiado da Microsoft ou de fornecedores de antivírus).
Se uma resposta automatizada for realizada, esta página e a página de Criações de Processos podem ser pesquisadas para fornecer resultados de investigação rápidos.
Além disso, a API REST pode ser utilizada pelas equipes de caça a ameaças para pesquisar indicadores de possíveis táticas maliciosas em memória.