
Verdeckte PoC zur Windows-Prozessaufzählung, die PIDs mithilfe von NTFS über NtQueryInformationFile auflistet, Standard-Überwachungs-APIs umgeht und EDR-Umgehung bei Red-Team-Operationen ermöglicht.
Dies ist ein einfacher PoC, der es dir ermöglicht, eine Liste von PIDs zurückzugeben, die derzeit NTFS verwenden, indem das Basisgerät \ntfs\ (das Windows-Dateisystem-Basisobjekt) abgefragt wird. Diese Methode umgeht die Notwendigkeit, typische APIs wie NtQuerySystemInformation oder die übergeordnete EnumProcesses zu verwenden. Diese untypische Aufklärungsmethode könnte es Betreibern ermöglichen, typische Überwachung auf Endpoints zu umgehen 🎉. Danke an Jonas Lyk für das ursprüngliche Entdecken dieses Tricks.
\ntfs\ mit GENERIC_READ | SYNCHRONIZE erhaltenFileProcessIdsUsingFileInformation mithilfe der API NtQueryInformationFile abfragenPFILE_PROCESS_IDS_USING_FILE_INFORMATION-Liste von Prozess-IDs iterierenWenn du mich schneller kontaktieren möchtest, kannst du mich gerne auf Twitter oder per E-Mail erreichen.