
حقن العمليات بدون خيوط (Threadless Process Injection) باستخدام ربط الدوال عن بُعد.
من حديثي في Bsides Cymru 2023: إبر بلا خيط.
كفريق أحمر، نجد أنفسنا دائمًا في لعبة القط والفأر مع الفريق الأزرق. أصبحت العديد من حلول مكافحة الفيروسات والحماية (EDR) خلال السنوات العشر الماضية أكثر تقدمًا بشكل ملحوظ في كشف نشاط البرمجيات الخبيثة عديمة الملفات بطريقة عامة.
حقن العمليات، وهي تقنية تُستخدم لتنفيذ التعليمات البرمجية من داخل مساحة العنوان لعملية أخرى، هي طريقة شائعة ضمن صندوق أدوات المُشغِّل الهجومي. تُستخدم عادةً لإخفاء النشاط داخل عمليات شرعية مثل المتصفحات وعملاء المراسلة الفورية التي تعمل بالفعل على محطة عمل الهدف.
خلال العامين الماضيين، أضافت أدوات مثل Sysmon اكتشافات وأحداثًا جديدة لحقن العمليات، إلى جانب تحسينات كبيرة في الاكتشافات في مجال حلول EDR التجارية. مع أخذ ذلك في الاعتبار، تم بحث طريقة جديدة للحقن لا تقع فريسة للأساليب التقليدية التي غالبًا ما يتم اكتشافها اليوم.