这是一个简单的 PoC,它允许你通过查询 \ntfs\ 基础设备(Windows 文件系统基础对象)返回当前正在使用 NTFS 的 PID 列表。使用这种方法无需使用典型 API,如 NtQuerySystemInformation 或更高级的 EnumProcesses。使用这种非典型的侦察方法可以让操作者规避端点上的典型监控 🎉。感谢 Jonas Lyk 最初发现了这个技巧。
GENERIC_READ | SYNCHRONIZE 获取 \ntfs\ 的句柄NtQueryInformationFile API 以 FileProcessIdsUsingFileInformation 类别查询信息PFILE_PROCESS_IDS_USING_FILE_INFORMATION 进程 ID 列表