CertUtil abuse

CertUtil abuse

CertUtil abuse descrive l’abuso offensivo di strumenti o funzionalità legittime già presenti nell’ambiente. L’attaccante sfrutta software firmato, utility amministrative o servizi fidati per eseguire comandi, trasferire file, ottenere persistenza o eludere controlli basati solo su firme e blacklist. La difesa richiede application control, logging dettagliato, allowlist contestuali e rilevamento comportamentale che consideri chi usa lo strumento, da dove e con quali parametri.