
स्टील्थ Windows प्रोसेस एन्यूमरेशन PoC जो NtQueryInformationFile के माध्यम से NTFS का उपयोग करके PIDs की सूची बनाता है, मानक मॉनिटरिंग APIs को बायपास करता है और red team ऑपरेशन्स के दौरान EDR एवेज़न सक्षम करता है।
यह एक सरल PoC है जो आपको \ntfs\ बेस डिवाइस (विंडोज़ फाइलसिस्टम बेस ऑब्जेक्ट) को क्वेरी करके वर्तमान में NTFS का उपयोग कर रहे PIDs की सूची लौटाने की अनुमति देता है। यह विधि सामान्य APIs, जैसे NtQuerySystemInformation या उच्च-स्तरीय EnumProcesses, का उपयोग करने की आवश्यकता को दरकिनार कर देती है। यह गैर-पारंपरिक रिकॉनिसांस विधि ऑपरेटरों को एंडपॉइंट्स पर सामान्य निगरानी से बचने में सक्षम बना सकती है 🎉। इस तरकीब को मूल रूप से खोजने के लिए Jonas Lyk को धन्यवाद।
GENERIC_READ | SYNCHRONIZE के साथ \ntfs\ का हैंडल प्राप्त करेंNtQueryInformationFile API का उपयोग करके FileProcessIdsUsingFileInformation क्लास के साथ जानकारी क्वेरी करेंPFILE_PROCESS_IDS_USING_FILE_INFORMATION सूची पर वॉक करेंयदि आप मुझसे अधिक तेज़ी से संपर्क करना चाहते हैं, तो Twitter या e-mail पर बेझिझक करें।