| Anterior | Siguiente |
| STATUS_ATTACHED_EXECUTABLE_MEMORY_WRITE | STATUS_DISK_REPAIR_DISABLED |
STATUS_TRIGGERED_EXECUTABLE_MEMORY_WRITE
Qué significa STATUS_TRIGGERED_EXECUTABLE_MEMORY_WRITE
La diferencia útil aquí es la relación de causalidad: la modificación de código fue desencadenada desde fuera del proceso objetivo. Debuggers, profilers, patch managers y herramientas de seguridad pueden hacerlo legítimamente; la misma capacidad también se usa para code injection.
La investigación debe conservar las dos identidades —initiator y target— y no atribuir el write al proceso que sólo recibió la modificación.
Qué comprobar
- Capture proceso iniciador, proceso objetivo, tokens, stacks y dirección modificada.
- Determine si intervino WriteProcessMemory, debugging, shared section o un intermediario kernel.
- Verifique signer y política de ambos procesos, no sólo el nombre del ejecutable.
- Para cambios legítimos, reduzca la ventana writable/executable y use interfaces soportadas.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
