来自我在 Bsides Cymru 2023 的演讲:Needles Without the Thread。
作为红队成员,我们总是发现自己与蓝队玩着猫鼠游戏。过去 10 年中,许多防病毒和 EDR 解决方案在通用检测无文件恶意软件活动方面已变得显著更加先进。
进程注入是一种用于在另一个进程的地址空间内执行代码的技术,是攻击操作员工具箱中的常用方法。通常用于将活动隐藏在目标工作站上已在运行的合法进程(如浏览器和即时通讯客户端)中。
在过去 2 年中,Sysmon 等工具为进程注入添加了新的检测和事件,同时商业 EDR 领域的检测也得到了大幅改进。 考虑到这一点,我们研究了一种新的注入方法,该方法不会落入当今经常被检测到的传统方法的窠臼。