🛡 От публичного PoC к детекту: как обнаружить эксплуатацию уязвимости
Публичный PoC уже появился, а патч ещё не установлен. В этот момент важно понять, какие следы оставляет атака и можно ли заметить её по доступной телеметрии.
Но здесь не всё так очевидно, так как сам по себе PoC не превращается в готовый детект. Эксплойт может использовать штатные механизмы ОС, а отдельные его действия встречаться и в легитимной активности.
В новом материале на Хабр разбираем три публичных PoC для Dirty Frag и выясняем:
🔹 какие системные вызовы выполняют эксплойты;
🔹 какие следы остаются в событиях Linux;
🔹 какие признаки можно использовать для обнаружения эксплуатации.
А также сравниваем разные реализации PoC, выделяем устойчивые признаки и на их основе собираем детекты для разных вариантов Dirty Frag.
🔗 Читайте подробный разбор на Хабр
💬 R-Vision в Max
#RVision_Хабр
Post #2599
592

- 🔥 10
- 👨💻 5