
إثبات مفهوم (PoC) لتعداد عمليات ويندوز بشكل متخفٍ يسرد معرّفات العمليات (PIDs) باستخدام NTFS عبر NtQueryInformationFile، متجاوزًا واجهات برمجة التطبيقات القياسية للمراقبة وممكّنًا التهرب من حلول الحماية (EDR) أثناء عمليات الفريق الأحمر (Red Team).
هذا إثبات مفهوم (PoC) بسيط يسمح لك بإرجاع قائمة من معرّفات العمليات (PIDs) التي تستخدم حاليًا NTFS، من خلال الاستعلام عن الجهاز الأساسي \ntfs\ (الكائن الأساسي لنظام ملفات ويندوز). تلغي هذه الطريقة الحاجة إلى استخدام واجهات برمجة التطبيقات النموذجية، مثل NtQuerySystemInformation أو EnumProcesses ذي المستوى الأعلى. استخدام طريقة الاستطلاع غير النمطية هذه يمكن أن يسمح للمشغلين بتجنب المراقبة النموذجية على نقاط النهاية 🎉. شكرًا لـ Jonas Lyk لاكتشافه هذه الحيلة في الأصل.
\ntfs\ مع GENERIC_READ | SYNCHRONIZEFileProcessIdsUsingFileInformation عبر واجهة برمجة التطبيقات NtQueryInformationFilePFILE_PROCESS_IDS_USING_FILE_INFORMATION لمعرّفات العملياتإذا كنت ترغب في التواصل معي بشكل أسرع، لا تتردد في Twitter أو البريد الإلكتروني.