
Agente di rilevamento dell'iniezione di memoria PoC basato su ETW, per scopi di ricerca offensiva e difensiva
Questo progetto è stato creato per ricercare, costruire e testare diversi casi d'uso di rilevamento di iniezione di memoria e tecniche di bypass. L'agente utilizza il provider di traccia eventi Microsoft-Windows-Threat-Intelligence, come alternativa più moderna e stabile all'hooking in spazio utente, con il vantaggio della visibilità in modalità kernel.
Il progetto dipende dalla libreria microsoft/krabsetw per la configurazione e il consumo di ETS.
Un post di blog di accompagnamento può essere trovato qui: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

Le funzioni di rilevamento possono essere facilmente aggiunte in DetectionLogic.cpp e chiamate da detect_event(GenericEvent evt) per qualsiasi tipo di evento sorgente. Il supporto per nuovi campi evento può essere facilmente aggiunto aggiungendo il loro nome alla mappa nella dichiarazione della classe GenericEvent.
Supponendo che tu non abbia un certificato di firma attendibile da Microsoft:
PS. Se non vuoi scrivere un driver ELAM, puoi ottenerne uno da https://github.com/pathtofile/PPLRunner/tree/main/elam_driver
Un ringraziamento speciale a @pathtofile per il post qui: https://blog.tofile.dev/2020/12/16/elam.html