Process Parameter Poisoning. Injeção furtiva através de parâmetros de processo

Pesquisadores da SensePost demonstraram uma nova maneira de injetar código em outro processo sem usar as funções usuais WriteProcessMemory ou VirtualAllocEx que as soluções EDR monitoram rotineiramente. A técnica, chamada Process Parameter Poisoning, manipula parâmetros de inicialização do processo (lpCommandLine, lpEnvironment, lpReserved de STARTUPINFOW), que são copiados durante a criação do processo para a estrutura RTL_USER_PROCESS_PARAMETERS dentro do PEB do novo processo.
Esta abordagem permite que código malicioso execute no processo alvo sem artefatos de injeção tradicionais, contornando completamente o monitoramento de chamadas de sistema. Em testes, a técnica evadiu com sucesso quatro soluções EDR populares, achieving execução de código dentro do contexto do novo processo.
Fornecedor
Sensepost
Orange Cyberdefense
Produto
P3-Loader