
これは、\ntfs\ ベースデバイス(Windowsファイルシステム基本オブジェクト)を照会することで、現在NTFSを使用しているPIDのリストを返すことができるシンプルなPoCです。この方法を使用すると、NtQuerySystemInformation や高水準の EnumProcesses などの典型的なAPIを使用する必要がなくなります。この非典型的な偵察方法を使用することで、オペレーターはエンドポイント上の典型的なモニタリングを回避できる可能性があります🎉。このトリックを最初に見つけた Jonas Lyk に感謝します。
GENERIC_READ | SYNCHRONIZE を使用して \ntfs\ へのハンドルを取得するNtQueryInformationFile API を使用して FileProcessIdsUsingFileInformation クラスで情報を照会するPFILE_PROCESS_IDS_USING_FILE_INFORMATION のプロセスIDリストを走査する