
PoC-Speicherinjektionserkennungs-Agent basierend auf ETW, für offensive und defensive Forschungszwecke
Dieses Projekt wurde entwickelt, um verschiedene Anwendungsfälle zur Erkennung von Speicherinjektionen und Umgehungstechniken zu erforschen, zu entwickeln und zu testen. Der Agent nutzt den Ereignisverfolgungsanbieter Microsoft-Windows-Threat-Intelligence als modernere und stabilere Alternative zum Userland-Hooking, mit dem Vorteil der Sichtbarkeit auf Kernel-Ebene.
Das Projekt ist für die Einrichtung und Nutzung von ETS auf die Bibliothek microsoft/krabsetw angewiesen.
Ein begleitender Blogbeitrag ist hier zu finden: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

Erkennungsfunktionen können einfach in DetectionLogic.cpp hinzugefügt und von detect_event(GenericEvent evt) für jeden Quellereignistyp aufgerufen werden. Die Unterstützung neuer Ereignisfelder kann einfach durch Anhängen ihres Namens an die Map in der GenericEvent-Klassendeklaration hinzugefügt werden.
Angenommen, Sie haben kein von Microsoft vertrauenswürdiges Signaturzertifikat:
PS. Wenn Sie keinen ELAM-Treiber schreiben möchten, können Sie einen von https://github.com/pathtofile/PPLRunner/tree/main/elam_driver beziehen
Besonderer Dank geht an @pathtofile für den Beitrag hier: https://blog.tofile.dev/2020/12/16/elam.html