3/ سويت اول يوز كيس فالEDR اذا كان فيه process اشتغلت عن طريق parent process مشبوهه يسوي لها بلوك ، طبعا الEDR محدود حاليا في نطاق الkernal callbacks بتوقف حاليا في هذا النطاق واضيف اكثر على النطاقات الثانية فالمستقبل زي ETW and API hooking
سنوافيكم بالتحديثات مستقبلا.
2/ بديت اول وظيفة للدرايفر انها تسوي لوق لأي process creation عن طريق PsSetCreateProcessNotifyRoutine واللي بدوره يكتشف اي process تنشئ او تتقفل ، الخطوة الجايه نسوي logic في اتخاذ قرار اذا ما الprocess مصرح لها انها تشتغل او لا
NEW BLOG: The Great VM Escape 💕
We caught threat actors deploying a VMware ESXi exploit toolkit in the wild - potentially was a zero-day developed over a year before VMware's disclosure 👀
If anyone has thoughts on it let me know, but I needed almost a full case of beer to wrap my head around this one 🍺
Full technical breakdown 👇
https://t.co/wXT9c7ytVh
I've been researching the Microsoft cloud for almost 7 years now. A few months ago that research resulted in the most impactful vulnerability I will probably ever find: a token validation flaw allowing me to get Global Admin in any Entra ID tenant. Blog: https://t.co/jD6EaGtsn3