⭕️ تکنیک GhostTree که توسط Varonis Threat Labs مستندسازی شده، از NTFS Reparse Points بهویژه Directory Junctions برای ایجاد Recursive Loops در ساختار فایلسیستم سوءاستفاده میکند. عامل تهدید بدون نیاز به Admin Privileges و صرفاً با Write Access، اقدام به ایجاد Junction هایی مینماید که به Parent Directory خود ارجاع میدهند؛ با ساختار GhostTree و دو Junction فرزند در هر سطح، درختی با 2^126 مسیر منحصربهفرد شکل میگیرد که همگی در محدوده MAX_PATH (۲۶۰ کاراکتر) قرار میگیرند. این ساختار، موتورهای Endpoint Protection و EDR را در Recursive Directory Traversal بینهایت گرفتار کرده و منجر به Denial of Service در فرآیند Scan Engine میشود، در حالی که Payload مخرب در همان دایرکتوری از Analysis مصون میماند. اگرچه مایکروسافت در ابتدا این Ticket را با توجیه «bypassing Defender is not crossing a security boundary» بست، اما نهایتاً آن را Patch نمود؛ با این حال، این تکنیک بر ناکارآمدی اتکا صرف به Static Endpoint Scanning تأکید دارد و ضرورت Defense in Depth را یادآور میشود. سازمانها باید با پیادهسازی Data Layer Behavioral Monitoring و Anomaly Detection بر روی الگوهای Recursive Junction Creation، دید رفتاری در لایه داده را تقویت نمایند.
#RedTeam #Evasion
@securation
Post #1968
5.25K