狩猎进程注入技术
概述
进程注入(MITRE ATT&CK T1055)允许攻击者在另一进程的地址空间中执行代码,从而实现防御规避和权限提升。本技能通过 Sysmon 事件 ID 8(CreateRemoteThread)、事件 ID 10(具有可疑访问权限的 ProcessAccess)以及分析源进程与目标进程关系来区分合法注入与恶意注入,从而检测注入技术。
前置条件
- 安装 Sysmon 并启用事件 ID 8 和 10
- 进程创建日志(Sysmon 事件 ID 1 或 Windows 4688)
- Python 3.8+ 及标准库
- JSON 格式的 Sysmon 事件日志
步骤
- 解析 Sysmon 事件 — 从 JSON 日志文件中导入事件 ID 1、8 和 10
- 检测 CreateRemoteThread — 标记事件 ID 8 中可疑的源-目标进程对
- 分析 ProcessAccess 权限 — 识别事件 ID 10 中具有危险访问掩码(PROCESS_VM_WRITE、PROCESS_CREATE_THREAD)的事件
- 构建进程关系图 — 绘制源到目标的注入关系映射
- 过滤已知合法对 — 排除已知的良性注入模式(AV、调试器、系统进程)
- 注入严重性评分 — 基于源进程、目标进程和访问权限进行风险评分
- 生成狩猎报告 — 生成包含 MITRE 子技术映射的结构化报告
预期输出
- 检测到的注入事件 JSON 报告(含严重性评分)
- 进程注入关系图
- MITRE ATT&CK 子技术映射(T1055.001 至 T1055.012)
- 误报排除建议