
Outils et articles techniques décrivant des techniques d'attaque qui reposent sur la dissimulation de l'exécution de code sous Windows
Hunt & Hackett présente un ensemble d'outils et de documents techniques décrivant des techniques d'attaque qui reposent sur la dissimulation de l'exécution de code sous Windows. Vous y trouverez des explications sur le fonctionnement de ces techniques, des conseils de détection et des exemples de code source pour tester votre couverture de détection.
Ce référentiel couvre deux classes de techniques d'attaque qui utilisent largement les mécanismes internes de Windows et fournit des suggestions et des outils pour les détecter :
Les valeurs fondamentales du projet :
Une dernière caractéristique distinctive de ce projet est l'utilisation intensive de l'API native dans tous les exemples. Voici la motivation de ce choix :
Le code d'exemple utilise les en-têtes de l'API native fournis par le projet PHNT. Assurez-vous de cloner le référentiel en utilisant la commande git clone --recurse-submodules pour récupérer cette dépendance. Alternativement, vous pouvez utiliser git submodule update --init après avoir cloné le référentiel.
Pour construire les projets inclus dans le référentiel, vous aurez besoin d'une version récente du SDK Windows. Si vous utilisez Visual Studio, veuillez vous référer à l'installation SDK intégrée. Alternativement, vous pouvez également utiliser l'environnement de build autonome de EWDK. Pour compiler tous les outils en une fois, utilisez MSBuild AllTools.sln /t:build /p:configuration=Release /p:platform=x64.