
Стелс-PoC перечисления процессов Windows, который получает список PID через NTFS с помощью NtQueryInformationFile, минуя стандартные API мониторинга и обеспечивая обход EDR во время red team-операций.
Это простой PoC, который позволяет получить список PID, использующих NTFS в данный момент, путем запроса базового устройства \ntfs\ (базового объекта файловой системы Windows). Использование этого метода обходит необходимость применения типичных API, таких как NtQuerySystemInformation или высокоуровневого EnumProcesses. Использование этого нетипичного метода разведки может позволить операторам обходить типичный мониторинг на конечных точках 🎉. Спасибо Jonas Lyk за первоначальное обнаружение этого трюка.
\ntfs\ с правами GENERIC_READ | SYNCHRONIZEFileProcessIdsUsingFileInformation, используя API NtQueryInformationFilePFILE_PROCESS_IDS_USING_FILE_INFORMATIONЕсли вы хотите связаться со мной быстрее, обращайтесь в Twitter или по электронной почте.