
Injection de processus threadless utilisant le hooking de fonctions à distance.
De ma présentation Bsides Cymru 2023 : Des aiguilles sans fil.
En tant qu’équipes rouges, nous nous retrouvons toujours dans un jeu du chat et de la souris avec l’équipe bleue. De nombreuses solutions antivirus et EDR ont, au cours des 10 dernières années, considérablement progressé dans la détection générique de l’activité des malwares sans fichier.
L’injection de processus, une technique utilisée pour exécuter du code dans l’espace d’adressage d’un autre processus, est une méthode courante dans la boîte à outils de l’opérateur offensif. Elle est souvent utilisée pour masquer l’activité au sein de processus légitimes, comme les navigateurs et les clients de messagerie instantanée déjà en cours d’exécution sur la station de travail cible.
Au cours des deux dernières années, des outils tels que Sysmon ont ajouté de nouvelles détections et de nouveaux événements pour l’injection de processus, ainsi que de grandes améliorations dans les détections au sein de l’espace EDR commercial. C’est dans cette optique qu’une nouvelle méthode d’injection a été recherchée, qui ne tomberait pas sous le coup des méthodes traditionnelles souvent détectées aujourd’hui.