Técnicas de Mitre Cubiertas
Técnicas Mitre | Resumen | Escenarios de Capacitación |
|---|---|---|
El malware puede indicar a Windows que ejecute scripts maliciosos durante el arranque o cuando un usuario inicia sesión. | ||
Inyección de procesos, generalmente utilizada para ejecutar código malicioso dentro de un proceso objetivo mientras se permite que el proceso original continúe. | ||
La inyección de DLL se puede utilizar para cargar código malicioso en un proceso simplemente indicando al proceso objetivo que cargue una nueva DLL o reemplazando una DLL legítima antes de que se cargue. | ||
Inyección de procesos mediante la modificación del almacenamiento local de subprocesos, engañando a la aplicación para que ejecute código malicioso durante la gestión de subprocesos. | ||
Inyección de procesos mediante el reemplazo de código en un proceso, generalmente antes de que comience su ejecución. | ||
Inyección de procesos mediante la ejecución de un ejecutable malicioso mientras se engaña al sistema operativo y a los productos de seguridad para que analicen una versión anterior del ejecutable. | ||
PowerShell es utilizado frecuentemente por el malware de Windows para realizar la configuración del malware, como reemplazar archivos legítimos por archivos maliciosos. | ||
Realizar la escalada de privilegios mediante vulnerabilidades de software puede permitir que el código malicioso evada restricciones de permisos o entornos virtualizados. | ||
El malware puede replicarse a sí mismo en medios extraíbles para que la siguiente máquina que los conecte pueda ejecutarlo mediante autorun o vulnerabilidades de controladores. | ||
Las API nativas suelen ser el acceso más cercano a la funcionalidad del sistema operativo para acceder a archivos, ejecutar procesos y más. | ||
La ejecución por parte del usuario, a menudo obtenida mediante phishing, es la forma más simple en que el malware puede comenzar a ejecutarse. | ||
Las credenciales podrían ser robadas aprovechando software vulnerable que no cifra las credenciales introducidas por un usuario. | ||
Crear o modificar un proceso del sistema puede disfrazar el código malicioso como un proceso del sistema normal y confiable, evadiendo la detección de malware. | ||
El malware puede indicar a Windows que ejecute programas maliciosos durante el arranque o cuando un usuario inicia sesión. | ||
El abuso del control de elevación puede permitir que un proceso que normalmente no tendría privilegios elevados sea escalado para obtener acceso a datos protegidos. | ||
Las credenciales almacenadas en gestores o navegadores sin cifrar pueden utilizarse para obtener acceso a datos privilegiados. | ||
La comunicación entre procesos puede proporcionar control sobre el proceso objetivo por parte del inyector una vez que la inyección se ha completado. | Escenario de Capacitación - Inyección de Procesos | |
El phishing puede utilizarse para engañar a un usuario y hacer que realice una acción que de otro modo no hubiera realizado, como ejecutar un script o compartir una contraseña. | ||
La inyección en un servicio del sistema como un | ||
Se puede forzar la carga de DLL maliciosas en un proceso que de otro modo sería legítimo. | ||
Los recursos ejecutables como las DLL pueden redirigirse a sustitutos maliciosos abusando de la variable de entorno | ||
Los certificados de firma de código son una forma en que una autoridad certifica el código de una aplicación. El malware puede generar un certificado que no proviene de ninguna autoridad certificadora, pero que puede confundir a un usuario haciéndole creer que es legítimo. | ||
Los certificados SSL se utilizan para garantizar que la transmisión de datos sea confiable. En un entorno mal configurado, el malware puede ser capaz de instalar su propio certificado SSL para facilitar ataques de intermediario (man in the middle). |