
Agente de detecção de injeção de memória PoC baseado em ETW, para fins de pesquisa ofensiva e defensiva
Este projeto foi criado para pesquisar, construir e testar diferentes casos de uso de detecção de injeção de memória e técnicas de bypass. O agente utiliza o provedor de rastreamento de eventos Microsoft-Windows-Threat-Intelligence, como uma alternativa mais moderna e estável ao Userland-hooking, com o benefício da visibilidade em modo kernel.
O projeto depende da biblioteca microsoft/krabsetw para configuração e consumo do ETS.
Uma postagem de blog acompanhante pode ser encontrada aqui: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

Funções de detecção podem ser facilmente adicionadas em DetectionLogic.cpp e chamadas a partir de detect_event(GenericEvent evt) para qualquer tipo de evento de origem. O suporte para novos campos de evento pode ser facilmente adicionado anexando seus nomes ao mapa na declaração da classe GenericEvent.
Supondo que você não tenha um certificado de assinatura confiável da Microsoft:
PS. Se você não quiser escrever um driver ELAM, pode obter um em https://github.com/pathtofile/PPLRunner/tree/main/elam_driver
Agradecimentos especiais a @pathtofile pela postagem aqui: https://blog.tofile.dev/2020/12/16/elam.html