4.4.1.3 Fonctionnalités La surveillance des identifiants/identités inclut désormais divers VPN, portefeuilles de cryptomonnaie et autres applications. Dans une chaîne de processus affectés lors d'une attaque (ceci est courant : l'attaquant passe du programme A en cours d'exécution, à B, à C, et D est utilisé pour le vol de données), le programme « patient 0 » A est suspendu, mais le patient D est signalé comme étant le processus effectuant le comportement de vol. L'état de la mémoire est préservé et signalé tout au long des chaînes de processus, pour une analyse judiciaire future. En cas de réponse automatisée au cours de laquelle la mémoire d'un processus en cours d'exécution a été modifiée, cette modification de mémoire est téléchargée de manière configurable vers Cyber Crucible à des fins de rétro-ingénierie et d'analyse approfondie. En cas de bogue de modification de mémoire non malveillant dans une application, les exceptions comportementales (« listes blanches ») ont désormais la capacité de signaler certains événements de corruption de mémoire comme bénins. Cela n'empêchera pas le programme lui-même de planter ou de perdre des données en raison du bogue, mais Cyber Crucible saura ignorer le bogue lors de la recherche d'injection malveillante de code dans les processus en cours d'exécution (injection/évidement de processus). Corrections Suppression d'une vulnérabilité permettant à des binaires d'être supprimés par un processus privilégié pendant la mise à jour des binaires CC. Suppression d'une vulnérabilité permettant à des clés de registre d'être supprimées ou modifiées par un processus privilégié pendant la mise à jour des binaires CC. Correction du suivi de l'état de la mémoire lorsqu'un processus est corrigé en mémoire pendant l'évaluation de la mémoire par Cyber Crucible. Correction du suivi de l'état de la mémoire dans certaines conditions où la mémoire est réallouée entre les pages mémoire. Mises à jour mineures d'efficacité du CPU, probablement trop minimes pour être visibles dans le Gestionnaire des tâches, car l'utilisation est normalement <1 % Statut de validation WHCP/WHQL Validé Hachages MD5 service.exe = 90a6ca2f5b7a76b847052f3d420f0c9b assistant.exe = b62ee623f74171f4a3f34ff129188174 CCRRSecMon.sys (Windows10) = dfdce4016f6920e844615b3d506ec2e2 CCRRSecMon.sys (Windows8) = 59bbd41c883ca0205fd3adbfdbb5dbb6 CCRRSecMon.sys (Windows7) = 88e6f047f7fa26e717a24f5fd7b33dc5 4.4.1.3.1 Visibilité obtenue sur certains processus système qui s'initialisent avant le chargement du pilote Cyber Crucible. Hachages MD5 : service.exe: a03b91df83f86ffe322f7b16960f503c assistant.exe: e22641924d3a1811b86a0f4357f74720 win7/CCRRSecMon.sys: b64b63c04f00afd1020a7a43fc0bb67d win8/CCRRSecMon.sys: c50aacb4aac6ac9f1e95e4ffa749cb2a win10/CCRRSecMon.sys: 77dd029b8e4b2cf5a2354787402ecc17 4.4.1.3.2 Ajout de télémétrie supplémentaire pour les processus système désormais visibles grâce à la version 4.4.1.3.1. Hachages MD5 : service.exe: 47f408d6102eb06a94f2244cf139a0a5 assistant.exe: 86733da51ee703f93dcda9346231cca6 win7/CCRRSecMon.sys: b01e8933fa9ac9f0a049527b20d9f679 win8/CCRRSecMon.sys: 4467124cf7e8b5ab5652169f9eb41663 win10/CCRRSecMon.sys: 8f06de95303eeac038002ec27c297811 4.4.1.3.3 Correction de certains rapports d'incident incluant des données pour le mauvais processus, lorsqu'un processus meurt en cours de calcul. Hachages MD5 : service.exe: f2a341ca4856ab3f8a15b7cf725cd0cc assistant.exe: 5d5d2213e276bc066f4d42ab751c7317 win7/CCRRSecMon.sys: 13da73b66751d12f5f3e65cde0602266 win8/CCRRSecMon.sys: 08fe8cb3391c9215bc37a997ec59b0a2 win10/CCRRSecMon.sys: 4c8a1707839f0d28c386f17ce2dbc8ed 4.4.1.3.4 Optimisation des calculs de mémoire, en préparation de la version 4.4.1.4. Hachages MD5 : service.exe = 4a5bd9822ea28c10f399afe437837a2a assistant.exe = 7070e61862bc2ede3205c4bfdc6805d2 CCRRSecMon.sys (Windows10) = 4e9b790522fe61e9206140e15e37b7fe CCRRSecMon.sys (Windows8) = 7b477503840f882028ff8bdbbfc72121 CCRRSecMon.sys (Windows7) = 65e95b4dd58cb1c9a5dab398155e2113