Recuperando raw sockets da memória no Windows 10+: novo artefato para forense de malware
Pesquisadores do time da Volatility detalham como versões modernas do Windows quebraram as técnicas antigas de detecção de raw sockets em memória, e apresentam um plugin para Volatility 3 que localiza essas estruturas via pool tag. A técnica oferece um artefato forense direto para identificar malware que faz sniffing de rede ou constrói pacotes customizados para C2.
Fonte ↗