
PoC stealth di enumerazione dei processi Windows che elenca i PID utilizzando NTFS tramite NtQueryInformationFile, bypassando le API di monitoraggio standard e abilitando l'evasione EDR durante le operazioni red team.
Questo è un semplice PoC che consente di ottenere un elenco di PID che stanno attualmente utilizzando NTFS, interrogando il device di base \ntfs\ (l'oggetto di base del filesystem di Windows). Questo metodo evita la necessità di utilizzare API tipiche, come NtQuerySystemInformation o l'API di livello superiore EnumProcesses. L'uso di questo metodo di ricognizione non convenzionale potrebbe consentire agli operatori di eludere il monitoraggio tipico sugli endpoint 🎉. Grazie a Jonas Lyk per aver originariamente scoperto questo trucco.
\ntfs\ con GENERIC_READ | SYNCHRONIZEFileProcessIdsUsingFileInformation usando l'API NtQueryInformationFilePFILE_PROCESS_IDS_USING_FILE_INFORMATIONSe desideri contattarmi più velocemente, sentiti libero di farlo su Twitter o via e-mail.