
PoC de enumeración sigilosa de procesos en Windows que lista PIDs mediante NTFS a través de NtQueryInformationFile, evadiendo las APIs de monitoreo estándar y permitiendo la evasión de EDR durante operaciones de red team.
Este es un PoC simple que te permite devolver una lista de PIDs que están usando actualmente NTFS, consultando el dispositivo base \ntfs\ (el objeto base del sistema de archivos de Windows). Utilizar este método evita la necesidad de usar APIs típicas, como NtQuerySystemInformation o el EnumProcesses de nivel superior. El uso de este método de reconocimiento no típico podría permitir a los operadores evadir la monitorización típica en los endpoints 🎉. Gracias a Jonas Lyk por descubrir originalmente este truco.
\ntfs\ con GENERIC_READ | SYNCHRONIZEFileProcessIdsUsingFileInformation usando la API NtQueryInformationFilePFILE_PROCESS_IDS_USING_FILE_INFORMATION de identificadores de proceso (PIDs)Si deseas contactarme más rápido, no dudes en hacerlo por Twitter o correo electrónico.