
عامل كشف حقن الذاكرة PoC المستند إلى ETW، لأغراض البحث الهجومي والدفاعي
تم إنشاء هذا المشروع للبحث وبناء واختبار حالات استخدام مختلفة لكشف حقن الذاكرة وتقنيات تجاوزها. يستخدم الوكيل موفر تتبع الأحداث Microsoft-Windows-Threat-Intelligence، كبديل أكثر حداثة واستقرارًا للربط في وضع المستخدم (Userland-hooking)، مع فائدة الرؤية في وضع النواة.
يعتمد المشروع على مكتبة microsoft/krabsetw لإعداد ETS واستهلاكه.
يمكن العثور على مقالة مدونة مصاحبة هنا: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

يمكن إضافة وظائف الكشف بسهولة في DetectionLogic.cpp، واستدعاؤها من detect_event(GenericEvent evt) لأي نوع حدث مصدر. يمكن إضافة دعم لحقول الأحداث الجديدة بسهولة عن طريق إلحاق اسمها بالخريطة في تعريف الفئة GenericEvent.
بافتراض أنه ليس لديك شهادة توقيع موثوقة من مايكروسوفت:
ملاحظة: إذا كنت لا ترغب في كتابة برنامج تشغيل ELAM، يمكنك الحصول على واحد من https://github.com/pathtofile/PPLRunner/tree/main/elam_driver
شكر خاص لـ @pathtofile على المنشور هنا: https://blog.tofile.dev/2020/12/16/elam.html