En esta charla técnica presentaremos una investigación sobre técnicas avanzadas de extracción de cookies de sesión a través de la manipulación de la memoria RAM, evitando los mecanismos tradicionales de detección basados en análisis forense de disco. Abordaremos así tres desafíos críticos que se presentan hoy en día: - Uso de MFA bastante extendido: Por suerte (o por desgracia para un atacante), nos encontramos en una era donde casi todo el mundo utiliza ya mecanismos de autenticación multifactor para el acceso a sistemas críticos. Esto implica, que ya no es suficiente con un keylogger para obtener el usuario y la contraseña, si no que los ataques tienen que evolucionar a robos de sesión donde el MFA ya se haya cumplido. - Sesiones efímeras: De igual manera, para evitar robos de sesión infinitos, cada día más aplicaciones utilizan tokens de sesión de corta duración que se van renovando cada poco tiempo de manera transparente al usuario. Ya no es suficiente con robar una única sesión, si no que debemos estar robando sesiones de manera periódica. - Evasión de controles EDR/AV: Los sistemas de detección modernos han desarrollado muy buenas detecciones para el robo de sesiones en disco, haciendo cada vez más complicado pasar desapercibido. Sin embargo, nuestro nuevo enfoque se mantiene complemente en memoria, haciendo que las detecciones sean mucho más complicadas. ¿Crees que tus tokens de sesión están seguros porque expiran en 5 minutos? ¿Confías en que tu EDR detectará el comportamiento del robo de sesiones? Descubre cómo los atacantes pueden hacerlo y, más importante aún, aprende a defender tu organización contra estas técnicas de próxima generación.