⭕️ اخیراً یک Proof-of-Concept جالب برای تزریق و اجرای شلکد با بهرهگیری از Thread Pool Timer API در معماری ویندوز مورد بررسی قرار گرفت. این تکنیک به منظور دور زدن مکانیسمهای تشخیص رفتاری سیستمهای EDR/AV طراحی شده است.
معماری تکنیک:
مرحله اول: تزریق DLL به فضای آدرس پروسه هدف از طریق Classic DLL Injection (VirtualAllocEx, WriteProcessMemory, CreateRemoteThread + LoadLibraryW)
مرحله دوم: تخصیص حافظه با دسترسی RW در پروسه هدف و کپی شلکد
مرحله سوم: ایجاد Thread Pool Timer با CreateThreadpoolTimer و زمانبندی اجرا با SetThreadpoolTimer
مرحله چهارم: تغییر Memory Protection به RX با VirtualProtect و اجرای شلکد در Callback تایمر
مزیت کلیدی:
به جای استفاده مستقیم از CreateRemoteThread برای اجرای شلکد (که به شدت توسط EDR/AV مانیتور میشود)، این روش از Thread Pool Worker سیستمعامل برای اجرای غیرهمزمان کد بهره میبرد. این امر باعث کاهش چشمگیر Suspicious Thread Creation Events و دور زدن Heuristic Analysis میشود.
#RedTeam #MalDev #Evasion
@securation
Post #1929
6.8K