
リモート関数フッキングを使用したスレッドレスプロセスインジェクション。
私の Bsides Cymru 2023 の講演より: Needles Without the Thread。
レッドチームのメンバーとして、私たちは常にブルーチームとのいたちごっこに身を置いています。過去10年間で、多くのアンチウイルスやEDRソリューションは、ファイルレスマルウェアのアクティビティを汎用的に検出する能力が大幅に向上しました。
プロセスインジェクションは、別のプロセスのアドレス空間内からコードを実行するために使用される手法で、攻撃側オペレーターのツールボックスにおいて一般的な方法です。これは、標的のワークステーション上で既に実行中のブラウザやインスタントメッセージングクライアントなどの正当なプロセス内でアクティビティを隠蔽するために一般的に使用されます。
ここ2年の間に、Sysmonなどのツールはプロセスインジェクションの新しい検出機能とイベントを追加し、商用EDR分野での検出も大幅に改善されました。 このことを踏まえ、現在しばしば検出される従来の手法に該当しない新しいインジェクション手法が研究されました。