Когда сигнатурный антивирус перестал быть проблемой, атаки ушли с диска в оперативную память. В статье разбирает, как сегодня обходят AMSI и EDR — и почему классические методы уже не работают так, как раньше.
Речь пойдёт о:
— патчинге памяти amsi.dll и рисках для EDR
— обходе через .NET Reflection
— перехвате функций и ETW-уклонении
— in-memory загрузке сборок через Assembly::Load()
— Process Hollowing и проверках VAD/MEM_IMAGE
— почему многобайтовый XOR всё ещё жив в 2026
Если вы работаете с Windows-инфраструктурой, EDR или проводите внутренние тесты — материал обязателен к прочтению 🔗
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#resource_drop
