DLL hijacking сложно обнаруживать статическими правилами: легитимные процессы часто загружают легитимные библиотеки, а подозрительность возникает только с учетом пути, цифровой подписи, истории появления файла и связки «процесс — DLL». В докладе Ян разберет, как он и его коллеги построили и внедрили в production ML-детектор таких событий: какие признаки используют, как хранят исторический контекст, обучают ансамбль автоэнкодеров и применяют LLM для анализа срабатываний, обогащения данных и последующей калибровки модели.
📹 Видео
Post #254
37

- ❤ 1