Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ppid-spoofing — Скрипты для выполнения и обнаружения подмены родительского PID | Kitploit
Инструменты/GitHubGitHub/withsecurelabs/ppid-spoofing
Оборонительные ИнструментыПовышение привилегийПост-эксплуатацияАнализ вредоносных программRed TeamingРеагирование на Инциденты
GitHubwithsecurelabs/ppid-spoofing

ppid-spoofing

Скрипты для выполнения и обнаружения подмены родительского PID

Репозиторий
147206 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обнаружение спуфинга родительского PID

Спуфинг родительского PID — это техника, используемая злоумышленниками для маскировки вредоносных процессов под легитимные, путём подделки родительского процесса в структурах PEB (Process Environment Block) и атрибутах создания процесса. В этой статье рассматриваются методы обнаружения данной техники с использованием возможностей Windows ETW (Event Tracing for Windows) и анализа метаданных процессов.

Основные концепции

При создании процесса в Windows атрибут PROC_THREAD_ATTRIBUTE_PARENT_PROCESS позволяет указать произвольный родительский PID, отличный от фактического создателя. Это приводит к расхождению между:

  • Реальным родителем — процессом, который вызвал CreateProcess.
  • Отображаемым родителем — PID, указанным в атрибутах и видимым в диспетчере задач или через API.

Методы обнаружения

1. Анализ ETW-событий

Использование событий Microsoft-Windows-Kernel-Process позволяет отслеживать:

  • Событие создания процесса (ProcessStart) — содержит реальный PID создателя.
  • Событие завершения процесса (ProcessStop) — позволяет сопоставить временные метки.

Сравнение реального родителя из ETW с отображаемым родителем из PEB выявляет расхождения.

2. Проверка через WMI и PowerShell

Запросы к классу Win32_Process возвращают ParentProcessId, который может быть подделан. Однако комбинация с ETW-данными даёт надёжный результат.

3. Использование инструментов мониторинга

Пример кода на C# для перехвата событий ETW:

root@kitploit:~
using Microsoft.Diagnostics.Tracing.Parsers;
using Microsoft.Diagnostics.Tracing.Session;

using (var session = new TraceEventSession("KernelProcessMonitor"))
{
    session.EnableKernelProvider(KernelTraceEventParser.Keywords.Process);
    session.Source.Kernel.ProcessStart += data =>
    {
        Console.WriteLine($"PID: {data.ProcessID}, ParentPID: {data.ParentProcessID}");
    };
    session.Source.Process();
}

Практические рекомендации

  • Мониторинг расхождений — регулярно сравнивайте ParentProcessId из ETW и PEB.
  • Использование Sysmon — событие Event ID 1 (Process creation) содержит ParentProcessId, который можно сверять с ETW.
  • Автоматизация — внедрите скрипты для корреляции данных из нескольких источников.

Заключение

Спуфинг родительского PID остаётся актуальной угрозой, но его обнаружение возможно при комплексном подходе, сочетающем ETW-трассировку, анализ метаданных и поведенческие индикаторы. Регулярный мониторинг и автоматизация процессов проверки значительно снижают риск успешной атаки.

Скачать инструмент