
Threadless-Prozessinjektion mittels Remote-Funktions-Hooking.
Aus meinem Bsides-Cymru-2023-Vortrag: Needles Without the Thread.
Als Red-Teamer befinden wir uns immer in einem Katz-und-Maus-Spiel mit dem Blue Team. Viele Antiviren- und EDR-Lösungen sind in den letzten 10 Jahren deutlich fortgeschrittener darin geworden, fileless-Malware-Aktivitäten generisch zu erkennen.
Prozessinjektion, eine Technik zur Ausführung von Code innerhalb des Adressraums eines anderen Prozesses, ist eine gängige Methode im Werkzeugkasten des offensiven Operators. Sie wird häufig verwendet, um Aktivitäten innerhalb legitimer Prozesse wie Browser und Instant-Messaging-Clients, die bereits auf der Ziel-Workstation laufen, zu tarnen.
In den letzten 2 Jahren haben Tools wie Sysmon neue Erkennungen und Ereignisse für Prozessinjektion hinzugefügt, zusammen mit großen Verbesserungen bei den Erkennungen im kommerziellen EDR-Bereich. Vor diesem Hintergrund wurde eine neue Injektionsmethode erforscht, die nicht den traditionellen Methoden zum Opfer fällt, die heute oft erkannt werden.