
Внедрение в процесс без создания потока с использованием перехвата функций удалённого процесса.
Из моего доклада на Bsides Cymru 2023: Иглы без нити.
Как специалисты red team, мы всегда оказываемся в игре в кошки-мышки с синей командой. Многие антивирусные и EDR-решения за последние 10 лет значительно продвинулись в универсальном обнаружении активности бесфайловых вредоносных программ.
Инъекция процессов — техника, используемая для выполнения кода в адресном пространстве другого процесса, является распространённым методом в арсенале оператора атакующих действий. Обычно она используется для маскировки активности внутри легитимных процессов, таких как браузеры и клиенты мгновенных сообщений, уже запущенных на целевой рабочей станции.
За последние два года такие инструменты, как Sysmon, добавили новые детектирования и события для инъекции процессов, наряду с большими улучшениями в детектировании в коммерческих EDR-решениях. С учётом этого был исследован новый метод инъекции, который не попадает под традиционные методы, часто обнаруживаемые сегодня.