🔴 تکنیک جدید Process Injection برای دور زدن مانیتورینگ EDR
روش جدیدی با نام Console Named-Pipe Injection معرفی شده که بدون استفاده از APIهای رایج
WriteProcessMemory و VirtualAllocEx، داده Payload را وارد حافظه یک Process دیگر میکند.در این روش، ورودی استاندارد یک برنامه کنسولی مثل nslookup.exe یا netsh.exe به Named Pipe هدایت شده و Payload از طریق WriteFile ارسال میشود. ویندوز هنگام پردازش ورودی، این دادهها را در فضای حافظه همان Process قرار میدهد.
سپس محل Payload در حافظه پیدا شده، سطح دسترسی حافظه با VirtualProtectEx تغییر میکند و با تغییر Thread Context، اجرای کد به Payload منتقل میشود.
🔹 نکته مهم: این تکنیک دو شاخص متداول شناسایی Process Injection یعنی WriteProcessMemory و VirtualAllocEx را حذف میکند. بنابراین EDRها برای شناسایی آن باید رفتارهایی مثل تغییر Memory Protection، دستکاری Thread Context و فعالیت Named Pipe را بهصورت زنجیرهای بررسی کنند.
🦅 کانال بایت امن | گروه بایت امن
_
