
Inyección de procesos sin hilos mediante hooking de funciones remotas.
De mi charla en Bsides Cymru 2023: Agujas sin el hilo.
Como red teamers, siempre nos encontramos en un juego del gato y el ratón con el equipo azul. Muchas soluciones antivirus y EDR en los últimos 10 años han avanzado significativamente en la detección genérica de actividad de malware sin archivos.
La inyección de procesos, una técnica utilizada para ejecutar código desde el espacio de direcciones de otro proceso, es un método común en la caja de herramientas del operador ofensivo. Se utiliza a menudo para enmascarar la actividad dentro de procesos legítimos, como navegadores y clientes de mensajería instantánea que ya se están ejecutando en la estación de trabajo objetivo.
En los últimos 2 años, herramientas como Sysmon han añadido nuevas detecciones y eventos para la inyección de procesos, junto con grandes mejoras en las detecciones dentro del espacio EDR comercial. Con esto en mente, se investigó un nuevo método de inyección que no cayera en los métodos tradicionales que a menudo se detectan hoy en día.