
NTFS를 통해 NtQueryInformationFile을 사용하여 PID를 나열하는 스텔스 Windows 프로세스 열거 PoC로, 표준 모니터링 API를 우회하고 레드 팀 작전 중 EDR 회피를 가능하게 합니다.
이것은 \ntfs\ 기본 디바이스(Windows 파일 시스템 기본 개체)를 쿼리하여 현재 NTFS를 사용 중인 PID 목록을 반환할 수 있게 해주는 간단한 PoC입니다. 이 방법을 사용하면 NtQuerySystemInformation이나 상위 수준의 EnumProcesses와 같은 일반적인 API를 사용할 필요가 없습니다. 이 특이한 정찰 방법을 사용하면 운영자가 엔드포인트에서 일반적인 모니터링을 회피할 수 있습니다 🎉. 이 트릭을 원래 발견해 주신 Jonas Lyk 님께 감사드립니다.
GENERIC_READ | SYNCHRONIZE 권한으로 \ntfs\에 대한 핸들을 얻습니다.NtQueryInformationFile API를 사용하여 FileProcessIdsUsingFileInformation 클래스로 정보를 쿼리합니다.PFILE_PROCESS_IDS_USING_FILE_INFORMATION을 순회합니다.