
Injeção de Processo Threadless usando hooking de função remota.
Da minha palestra no Bsides Cymru 2023: Needles Without the Thread.
Como profissionais de red team, estamos sempre em um jogo de gato e rato com a equipe azul. Muitas soluções de antivírus e EDR nos últimos 10 anos se tornaram significativamente mais avançadas na detecção genérica de atividades de malware sem arquivo.
Injeção de processo, uma técnica usada para executar código dentro do espaço de endereço de outro processo, é um método comum na caixa de ferramentas do operador ofensivo. Comumente usada para mascarar atividades em processos legítimos, como navegadores e clientes de mensagens instantâneas já em execução na estação de trabalho alvo.
Nos últimos 2 anos, ferramentas como o Sysmon adicionaram novas detecções e eventos para injeção de processo, além de grandes melhorias nas detecções no espaço de EDR comercial. Com isso em mente, foi pesquisado um novo método de injeção que não sucumbisse aos métodos tradicionais que são frequentemente detectados hoje.