F FabGPT-FAQ

Come funzionano Process Injection, DLL Sideloading e Reflective Loading?

Cybersecurity 2 min lettura Runbook verificato

Sono le tecniche con cui il malware si nasconde dentro processi legittimi per eludere i controlli e persistere:

  • Process Injection – iniettare codice malevolo nello spazio di memoria di un processo fidato (spesso svchost.exe, explorer.exe): il codice gira sotto l'identità del processo ospite, ereditandone la reputazione. L'antivirus vede un processo di sistema, non un intruso
  • DLL Sideloading – sfruttare l'ordine di ricerca delle librerie di Windows: si piazza una DLL malevola con il nome giusto accanto a un eseguibile legittimo, che la carica al posto di quella vera. Molto usato perché l'eseguibile è firmato e fidato
  • Reflective DLL Loading – caricare una DLL direttamente dalla memoria, senza mai scriverla su disco – niente file da scansionare

Hanno un tratto comune con il Living-off-the-Land: sfruttano la fiducia nei componenti di sistema. Le difese sono comportamentali: EDR che rileva iniezioni di memoria e caricamenti anomali, detection sulle relazioni processo-genitore/figlio, protezioni del sistema (ASLR, DEP, Memory Tagging), e la regola d'oro: una DLL non firmata caricata da un processo di sistema è una domanda, non un dettaglio.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.