重要提示: 本站仅作 Skill 资源导航与收录,正文以 GitHub 原仓库为准,版权归原项目所有。
以下为摘要预览,完整内容请查看 GitHub 原文。
Detecting T1055 Process Injection with Sysmon
When to Use
When hunting for defense evasion techniques that hide malicious code inside legitimate processes
After EDR alerts for suspicious cross-process memory access or remote thread creation
When investigating malware that injects into svchost.exe, explorer.exe, or other system processes
During purple team exercises testing detection of process injection variants
When validating Sysmon configuration coverage for injection detection
Prerequisites
Sysmon deployed with comprehensive configuration capturing Events 1, 7, 8, 10, 25
Event ID 8 (CreateRemoteThread) enabled for remote thread detection
Event ID 10 (ProcessAccess) configured with appropriate access mask filters
Event ID 7 (ImageLoaded) for DLL injection detection
Event ID 25 (ProcessTampering) for process hollowing on Sysmon 13+
SIEM platform for correlation and alerting
Workflow
Monitor CreateRemoteThread (Event 8) : Detect when one process creates a thread in another process's address space. This is the primary indicator of classic DLL injection and shellcode injection.
Analyze ProcessAccess (Event 10) : Track cross-process …
以下为摘要预览,完整内容请查看 GitHub 原文。
使用 Sysmon 检测 T1055 进程注入
适用场景
在搜寻将恶意代码隐藏在合法进程内部的防御绕过技术时
在 EDR 针对可疑的跨进程内存访问或远程线程创建发出告警之后
在调查向 svchost.exe、explorer.exe 或其他系统进程注入代码的恶意软件时
在紫队演练期间测试对各类进程注入的检测能力时
在验证 Sysmon 配置对注入检测的覆盖范围时
前置条件
已部署 Sysmon,并使用能够捕获事件 1、7、8、10、25 的综合配置
启用事件 ID 8(CreateRemoteThread)以检测远程线程
配置事件 ID 10(ProcessAccess)并设置适当的访问掩码过滤器
启用事件 ID 7(ImageLoaded)以检测 DLL 注入
启用事件 ID 25(ProcessTampering)以检测 Sysmon 13+ 上的进程空洞化
具备用于关联分析和告警的 SIEM 平台
工作流程
监控 CreateRemoteThread(事件 8) :检测一个进程在另一个进程的地址空间中创建线程的行为。这是经典 DLL 注入和 shellcode 注入的主要指标。
分析 ProcessAccess(事件 10) :跟踪带有 PROCESS_VM_WRITE(0x0020)、PROCESS_VM_OPERATION(0x0008)和 PROCESS_CREATE_THREAD(0x0002)访问权限的跨进程句柄请求。合法进程很少需要对其他进程使用这些权限。
检测异常的 DLL 加载(事件 7) :识别从异常路径(用户临时目录、下载文件夹)加载到系统进程中的 DLL。
搜寻进程空洞化(事件 25) :当内存中的可执行映像与从磁盘映射的内容不一致时,Sysmon 13+ 会生成 ProcessTampering 事件——这是进程空洞化(T1055.012)的典型特征。
与进程创建事件关联 :将注入事件链接到源头的进程创建事件(事件 1),以构建从初始执行到注入的完整攻击链。
过滤已知的合法跨进程活动 :排除执行跨进程操作的合法软件(调试器、杀毒产品、辅助功能工具、RMM 代理)。
映射到 ATT&CK 子技术 :将检测到的注入归类为经典注入(T1055.001)、PE 注入(T1055.002)、线程执行劫持(T1055.003)、APC 注入(T1055.004)、线程本地存储(T1055.005)、进程空洞化(T1055.012)或进程伪装(T1055.013)。
关键概念