
PoC d'énumération furtive de processus Windows qui répertorie les PID à l'aide de NTFS via NtQueryInformationFile, contournant les API de surveillance standard et permettant l'évasion des EDR lors d'opérations red team.
C'est un PoC simple qui permet de renvoyer une liste de PIDs utilisant actuellement NTFS, en interrogeant le périphérique de base \ntfs\ (l'objet de base du système de fichiers Windows). Cette méthode contourne la nécessité d'utiliser les API typiques, telles que NtQuerySystemInformation ou l'API de plus haut niveau EnumProcesses. L'utilisation de cette méthode de reconnaissance atypique pourrait permettre aux opérateurs d'échapper à la surveillance typique des endpoints 🎉. Merci à Jonas Lyk pour avoir découvert cette astuce à l'origine.
\ntfs\ avec GENERIC_READ | SYNCHRONIZEFileProcessIdsUsingFileInformation en utilisant l'API NtQueryInformationFilePFILE_PROCESS_IDS_USING_FILE_INFORMATION d'ID de processusSi vous souhaitez me contacter plus rapidement, n'hésitez pas à me joindre sur Twitter ou par e-mail.