
ETW आधारित PoC मेमोरी इंजेक्शन डिटेक्शन एजेंट, आक्रामक और रक्षात्मक अनुसंधान उद्देश्यों के लिए
यह प्रोजेक्ट विभिन्न मेमोरी इंजेक्शन डिटेक्शन उपयोग मामलों और बाईपास तकनीकों पर शोध, निर्माण और परीक्षण करने के लिए बनाया गया था। एजेंट Microsoft-Windows-Threat-Intelligence इवेंट ट्रेसिंग प्रदाता का उपयोग करता है, जो यूज़रलैंड-हुकिंग के लिए एक अधिक आधुनिक और स्थिर विकल्प है, जिसमें कर्नेल-मोड दृश्यता का लाभ भी है।
प्रोजेक्ट ETS सेटअप और उपभोग के लिए microsoft/krabsetw लाइब्रेरी पर निर्भर करता है।
एक साथ की ब्लॉग पोस्ट यहाँ पाई जा सकती है: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

डिटेक्शन फ़ंक्शन को DetectionLogic.cpp में आसानी से जोड़ा जा सकता है, और किसी भी स्रोत इवेंट प्रकार के लिए detect_event(GenericEvent evt) से कॉल किया जा सकता है। GenericEvent क्लास घोषणा में मैप में उनका नाम जोड़कर नए इवेंट फ़ील्ड के लिए समर्थन आसानी से जोड़ा जा सकता है।
यह मानते हुए कि आपके पास Microsoft-विश्वसनीय हस्ताक्षर प्रमाणपत्र नहीं है:
PS. यदि आप ELAM ड्राइवर नहीं लिखना चाहते हैं, तो आप इसे https://github.com/pathtofile/PPLRunner/tree/main/elam_driver से प्राप्त कर सकते हैं
@pathtofile को विशेष धन्यवाद यहाँ पोस्ट के लिए: https://blog.tofile.dev/2020/12/16/elam.html