
원격 함수 후킹을 이용한 스레드 없는 프로세스 인젝션.
제 Bsides Cymru 2023 발표에서: Needles Without the Thread.
레드 팀 운영자로서, 우리는 항상 블루 팀과 숨바꼭질을 하고 있습니다. 지난 10년 동안 많은 안티바이러스 및 EDR 솔루션은 파일리스(fleless) 악성코드 활동을 일반적인 방식으로 탐지하는 데 있어 상당히 발전했습니다.
프로세스 인젝션은 다른 프로세스의 주소 공간 내에서 코드를 실행하는 데 사용되는 기술로, 공격 운영자의 도구 상자에서 흔히 사용되는 방법입니다. 일반적으로 대상 워크스테이션에서 이미 실행 중인 브라우저 및 인스턴트 메시징 클라이언트와 같은 합법적인 프로세스 내에서 활동을 숨기는 데 사용됩니다.
지난 2년 동안 Sysmon과 같은 도구는 프로세스 인젝션에 대한 새로운 탐지 및 이벤트를 추가했으며, 상용 EDR 분야의 탐지 기능도 크게 개선되었습니다. 이러한 점을 고려하여 오늘날 흔히 탐지되는 기존 방식에 걸리지 않는 새로운 인젝션 방법이 연구되었습니다.