Hunting For Process Injection Techniques

通过 Sysmon 事件 ID 8 和 10 以及 EDR 进程遥测,检测进程注入技术(T1055),包括 CreateRemoteThread、进程空洞化和 DLL 注入。

killvxk 9024034 4 files · 24.4 KB Updated

File contents

狩猎进程注入技术

概述

进程注入(MITRE ATT&CK T1055)允许攻击者在另一进程的地址空间中执行代码,从而实现防御规避和权限提升。本技能通过 Sysmon 事件 ID 8(CreateRemoteThread)、事件 ID 10(具有可疑访问权限的 ProcessAccess)以及分析源进程与目标进程关系来区分合法注入与恶意注入,从而检测注入技术。

前置条件

  • 安装 Sysmon 并启用事件 ID 8 和 10
  • 进程创建日志(Sysmon 事件 ID 1 或 Windows 4688)
  • Python 3.8+ 及标准库
  • JSON 格式的 Sysmon 事件日志

步骤

  1. 解析 Sysmon 事件 — 从 JSON 日志文件中导入事件 ID 1、8 和 10
  2. 检测 CreateRemoteThread — 标记事件 ID 8 中可疑的源-目标进程对
  3. 分析 ProcessAccess 权限 — 识别事件 ID 10 中具有危险访问掩码(PROCESS_VM_WRITE、PROCESS_CREATE_THREAD)的事件
  4. 构建进程关系图 — 绘制源到目标的注入关系映射
  5. 过滤已知合法对 — 排除已知的良性注入模式(AV、调试器、系统进程)
  6. 注入严重性评分 — 基于源进程、目标进程和访问权限进行风险评分
  7. 生成狩猎报告 — 生成包含 MITRE 子技术映射的结构化报告

预期输出

  • 检测到的注入事件 JSON 报告(含严重性评分)
  • 进程注入关系图
  • MITRE ATT&CK 子技术映射(T1055.001 至 T1055.012)
  • 误报排除建议

killvxk/cybersecurity-skills-zh/tree/main/skills/hunting-for-process-injection-techniques commit 9024034166

Frequently asked questions

npx skillmds@latest add killvxk/hunting-for-process-injection-techniques