| Anterior | Siguiente |
| STATUS_EXECUTABLE_MEMORY_WRITE | STATUS_ATTACHED_EXECUTABLE_MEMORY_WRITE |
STATUS_KERNEL_EXECUTABLE_MEMORY_WRITE
Qué significa STATUS_KERNEL_EXECUTABLE_MEMORY_WRITE
Este status atribuye la escritura a código kernel, lo que cambia la frontera de diagnóstico respecto de un JIT o una llamada user-mode. Un driver puede modificar memoria de proceso por instrumentación, compatibilidad o seguridad, pero hacerlo sobre código ejecutable exige revisar cuidadosamente ownership, sincronización y policy.
No basta con identificar el proceso víctima. La evidencia decisiva es el stack kernel y el driver que efectuó o solicitó el cambio.
Qué comprobar
- Capture kernel stack y módulo exacto responsable de la escritura.
- Registre proceso, dirección, section/VAD y protección de la página.
- Compruebe firma, versión y propósito del driver antes de clasificar el evento.
- Busque race con process teardown, image unload o cambios de mapping.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
