
このプロジェクトは、様々なメモリインジェクション検出のユースケースとバイパス技術を研究、構築、テストするために作成されました。エージェントは、Microsoft-Windows-Threat-Intelligenceイベントトレーシングプロバイダーを利用しており、ユーザーランドフッキングに代わるより現代的で安定した代替手段として、カーネルモードによる可視性という利点があります。
このプロジェクトは、ETSのセットアップと消費のためにmicrosoft/krabsetwライブラリに依存しています。
関連するブログ記事はこちら: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

検出機能はDetectionLogic.cppに簡単に追加でき、任意のソースイベントタイプに対してdetect_event(GenericEvent evt)から呼び出せます。新しいイベントフィールドのサポートは、その名前をGenericEventクラス宣言内のマップに追加することで簡単に追加できます。
Microsoftが信頼する署名証明書をお持ちでない場合の前提:
PS. ELAMドライバーを自分で作成したくない場合は、https://github.com/pathtofile/PPLRunner/tree/main/elam_driver から入手できます。
Special thanks to @pathtofile for the post here: https://blog.tofile.dev/2020/12/16/elam.html