
PoC furtiva de enumeração de processos do Windows que lista PIDs usando NTFS via NtQueryInformationFile, contornando APIs de monitoramento padrão e permitindo evasão de EDR durante operações de red team.
Isto é um PoC simples que permite obter uma lista de PIDs que estão atualmente a utilizar NTFS, consultando o dispositivo base \ntfs\ (o objeto base do sistema de ficheiros do Windows). Este método contorna a necessidade de utilizar APIs típicas, como NtQuerySystemInformation ou o EnumProcesses de nível superior. A utilização deste método de reconhecimento atípico pode permitir que os operadores evitem a monitorização típica em endpoints 🎉. Agradecimento a Jonas Lyk por ter encontrado originalmente este truque.
\ntfs\ com GENERIC_READ | SYNCHRONIZEFileProcessIdsUsingFileInformation utilizando a API NtQueryInformationFilePFILE_PROCESS_IDS_USING_FILE_INFORMATION de IDs de processosSe pretender contactar-me mais rapidamente, não hesite em fazê-lo no Twitter ou por e-mail.