
PoC-агент обнаружения инъекций памяти на основе ETW для исследований в области наступательной и оборонительной безопасности
Этот проект был создан для исследования, разработки и тестирования различных сценариев обнаружения внедрения в память и методов обхода. Агент использует провайдера трассировки событий Microsoft-Windows-Threat-Intelligence как более современную и стабильную альтернативу перехвату на уровне пользователя (Userland-hooking) с преимуществом видимости на уровне ядра.
Проект зависит от библиотеки microsoft/krabsetw для настройки и потребления ETS.
Сопроводительная статья в блоге доступна здесь: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

Функции обнаружения можно легко добавить в DetectionLogic.cpp и вызывать из detect_event(GenericEvent evt) для любого типа исходного события. Поддержку новых полей событий можно легко добавить, добавив их имя в карту в объявлении класса GenericEvent.
Предполагая, что у вас нет сертификата подписи, доверенного Microsoft:
PS. Если вы не хотите писать драйвер ELAM, вы можете получить его по адресу https://github.com/pathtofile/PPLRunner/tree/main/elam_driver
Особая благодарность @pathtofile за статью здесь: https://blog.tofile.dev/2020/12/16/elam.html