TGViewer
کانال بایت امن کانال بایت امن @securebyte · 4.95K subscribers
Post #2114 800
#EDR

🔴 تکنیک جدید Process Injection برای دور زدن مانیتورینگ EDR

روش جدیدی با نام Console Named-Pipe Injection معرفی شده که بدون استفاده از APIهای رایج WriteProcessMemory و VirtualAllocEx، داده Payload را وارد حافظه یک Process دیگر می‌کند.

در این روش، ورودی استاندارد یک برنامه کنسولی مثل nslookup.exe یا netsh.exe به Named Pipe هدایت شده و Payload از طریق WriteFile ارسال می‌شود. ویندوز هنگام پردازش ورودی، این داده‌ها را در فضای حافظه همان Process قرار می‌دهد.

سپس محل Payload در حافظه پیدا شده، سطح دسترسی حافظه با VirtualProtectEx تغییر می‌کند و با تغییر Thread Context، اجرای کد به Payload منتقل می‌شود.

🔹 نکته مهم: این تکنیک دو شاخص متداول شناسایی Process Injection یعنی WriteProcessMemory و VirtualAllocEx را حذف می‌کند. بنابراین EDRها برای شناسایی آن باید رفتارهایی مثل تغییر Memory Protection، دستکاری Thread Context و فعالیت Named Pipe را به‌صورت زنجیره‌ای بررسی کنند.

🦅 کانال بایت امن | گروه بایت امن
_
  • ❤ 10
  • 👍 2
  • 🔥 1
More from @securebyte
  1. Oct 4, 2026کانال بایت امن pinned a photo
  2. Oct 4, 2026🏷 بعد از دو سال، دوره‌های آنلاین آکادمی DWORD برمی‌گردند! بالاخره تصمیم گرفتم بعد از حدود…
  3. Oct 1, 2026#DWORD تو سایت آکادمی، ما دو تا دوره رایگان هم داریم 🖥 اولین دوره: بازنویسی کد با رویکرد…
  4. Oct 1, 2026خبر خوب برای دانشجویان آکادمی DWORD بنا به درخواست شما، امکان خرید اقساطی دوره‌های آفلاین…
  5. Sep 30, 2026#Exploiting #Linux 🔹 مجموعه آموزش Binary Exploitation از پایه تا پیشرفته یک مجموعه آموزشی…
  6. Sep 30, 2026#Malware #EDR 🔹 آشنایی با P/Invoke و NTAPI در ویندوز برنامه‌های ویندوز معمولا از APIهای س…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →