| Anterior | Siguiente |
| STATUS_KERNEL_EXECUTABLE_MEMORY_WRITE | STATUS_TRIGGERED_EXECUTABLE_MEMORY_WRITE |
STATUS_ATTACHED_EXECUTABLE_MEMORY_WRITE
Qué significa STATUS_ATTACHED_EXECUTABLE_MEMORY_WRITE
Este status distingue un write a memoria ejecutable realizado mientras un thread kernel estaba attached al address space del proceso objetivo. El attach sólo cambia el contexto de direcciones; no convierte el rango en seguro ni demuestra que el cambio esté autorizado.
Para diagnosticarlo hay que atribuir la escritura al driver y al rango exacto. Instrumentación legítima, compatibilidad y seguridad pueden tocar código, pero también es una técnica típica de patching; el status por sí solo no decide cuál de las dos cosas ocurrió.
Qué comprobar
- Capture thread, kernel stack, módulo/driver, proceso objetivo y dirección modificada.
- Identifique VAD/section y protección del rango en el instante del write.
- Correlacione con unload, exit, cambios de protección y copy-on-write.
- Prefiera interfaces documentadas de instrumentación frente a patching de código cuando exista alternativa.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.