АТАКУЮЩЕМУ БОЛЬШЕ НЕ НУЖЕН ВРЕДОНОСНЫЙ ФАЙЛ
Мы привыкли представлять атаку примерно одинаково.
Пользователь открывает вложение. На хосте появляется неизвестный файл. Антивирус замечает вредоносный код. EDR блокирует процесс. SOC получает алерт и начинает расследование.
В этой модели у атаки есть понятный объект.
Файл. Хеш. Сигнатура. Процесс, которого раньше не было.
Но что произойдёт, если атакующий ничего не принесёт с собой?
Post #28
22
