Kyberbezpečnost | Novinky 27. 09. 2026

Výzkumníci popsali techniku obcházení EDR pomocí poisoningu parametrů procesu ve Windows

Výzkumníci Popsali Techniku Obcházení Edr Pomocí Poisoningu Parametrů Procesu Ve Windows

Bezpečnostní výzkumníci upozorňují na techniku, která umožňuje útočníkům obcházet nástroje typu EDR (Endpoint Detection and Response) pomocí manipulace s parametry procesu při jeho vytváření. Metoda, označovaná jako poisoning parametrů procesu, spočívá v úpravě dat, která operační systém Windows používá k inicializaci nového procesu ještě předtím, než začne běžet jeho hlavní kód. Útočník tak dokáže do paměti procesu vložit škodlivý obsah, aniž by musel volat standardní funkce Windows API, na které jsou EDR nástroje typicky zaměřené.

Klasické bezpečnostní řešení sledují chování procesů právě prostřednictvím monitorování volání API funkcí – tedy míst, kde aplikace žádá operační systém o provedení určité akce, například alokaci paměti, zápis dat nebo spuštění vlákna. Právě tato volání jsou nejčastějším bodem, kde EDR nástroje zachycují podezřelou aktivitu a vyhodnocují, zda se nejedná o škodlivý kód. Technika poisoningu parametrů procesu ale cílí na fázi, která těmto voláním předchází, konkrétně na struktury používané při samotné inicializaci procesu ve Windows.

Když operační systém vytváří nový proces, připravuje pro něj řadu interních datových struktur, které obsahují informace potřebné k jeho spuštění – například cestu ke spustitelnému souboru, parametry příkazové řádky nebo prostředí procesu. Tyto struktury jsou vytvářeny ještě předtím, než dojde k prvnímu spuštění kódu procesu a než se aktivují mechanismy, které EDR nástroje běžně monitorují. Pokud útočník dokáže tyto struktury upravit v okamžiku, kdy jsou vytvářeny, může do procesu vložit škodlivý kód nebo změnit jeho chování, aniž by vyvolal typická varovná volání API, na která jsou bezpečnostní nástroje nastavené.

Klíčovým prvkem této techniky je tedy načasování – útočník zasahuje do procesu dříve, než se spustí standardní monitorovací mechanismy. Tím se stává obtížně zachytitelným pro nástroje, které spoléhají na sledování konkrétních API funkcí jako hlavní zdroj detekce. Namísto viditelných volání, která by mohla EDR software identifikovat jako podezřelá, dochází k přímé manipulaci s vnitřními datovými strukturami operačního systému.

Podle bezpečnostních expertů tato technika ukazuje na širší trend v oblasti útočných metod, kdy se útočníci snaží obcházet nikoli antivirové signatury, ale samotné principy fungování detekčních nástrojů. Zatímco dřívější útoky se zaměřovaly především na maskování škodlivého kódu tak, aby nebyl rozpoznán podle vzorů, novější přístupy cílí na fázi, kdy bezpečnostní software ještě nemá přístup k dostatečným informacím o procesu. To klade nové nároky na tvůrce bezpečnostních řešení, kteří musí rozšiřovat své monitorovací mechanismy i na nižší úrovně operačního systému, včetně samotné fáze vytváření procesů.

Zástupci bezpečnostní komunity zdůrazňují, že podobné techniky nejsou primárně určeny k počátečnímu proniknutí do systému, ale spíše k udržení přítomnosti útočníka po získání prvotního přístupu. Jakmile útočník dokáže spustit škodlivý kód způsobem, který uniká detekci, může déle a nenápadněji provádět další kroky, jako je průzkum sítě, krádež dat nebo šíření do dalších systémů.

Obrana proti takovým metodám podle expertů vyžaduje kombinaci přístupů – kromě sledování API volání je třeba věnovat pozornost i chování na úrovni jádra operačního systému a anomáliím ve struktuře nově vytvářených procesů. Někteří výrobci bezpečnostních řešení již pracují na rozšíření svých produktů o hlubší integraci s jádrem Windows, což by mělo umožnit zachytit podezřelou aktivitu i v raných fázích životního cyklu procesu, tedy dříve, než dojde k typickým voláním sledovaným současnými nástroji.

Případ znovu potvrzuje, že bezpečnostní komunita musí neustále reagovat na vyvíjející se techniky útočníků, kteří hledají mezery nejen v aplikačním kódu, ale i v samotné architektuře operačního systému. Doporučuje se proto pravidelná aktualizace bezpečnostních nástrojů a sledování nových poznatků od výzkumníků, kteří podobné techniky analyzují a zveřejňují, aby na ně mohli výrobci ochranných řešení včas reagovat.

Našli jste v článku chybu?

Publikováno: 27. 09. 2026

Kategorie: Kyberbezpečnost | Novinky