# Hunting For Process Injection Techniques

> 通过 Sysmon 事件 ID 8 和 10 以及 EDR 进程遥测，检测进程注入技术（T1055），包括 CreateRemoteThread、进程空洞化和 DLL 注入。

- Skill: `killvxk/hunting-for-process-injection-techniques` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-process-injection-techniques`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-process-injection-techniques/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-process-injection-techniques

---


# 狩猎进程注入技术

## 概述

进程注入（MITRE ATT&CK T1055）允许攻击者在另一进程的地址空间中执行代码，从而实现防御规避和权限提升。本技能通过 Sysmon 事件 ID 8（CreateRemoteThread）、事件 ID 10（具有可疑访问权限的 ProcessAccess）以及分析源进程与目标进程关系来区分合法注入与恶意注入，从而检测注入技术。

## 前置条件

- 安装 Sysmon 并启用事件 ID 8 和 10
- 进程创建日志（Sysmon 事件 ID 1 或 Windows 4688）
- Python 3.8+ 及标准库
- JSON 格式的 Sysmon 事件日志

## 步骤

1. **解析 Sysmon 事件** — 从 JSON 日志文件中导入事件 ID 1、8 和 10
2. **检测 CreateRemoteThread** — 标记事件 ID 8 中可疑的源-目标进程对
3. **分析 ProcessAccess 权限** — 识别事件 ID 10 中具有危险访问掩码（PROCESS_VM_WRITE、PROCESS_CREATE_THREAD）的事件
4. **构建进程关系图** — 绘制源到目标的注入关系映射
5. **过滤已知合法对** — 排除已知的良性注入模式（AV、调试器、系统进程）
6. **注入严重性评分** — 基于源进程、目标进程和访问权限进行风险评分
7. **生成狩猎报告** — 生成包含 MITRE 子技术映射的结构化报告

## 预期输出

- 检测到的注入事件 JSON 报告（含严重性评分）
- 进程注入关系图
- MITRE ATT&CK 子技术映射（T1055.001 至 T1055.012）
- 误报排除建议

