📅 Source : Zero Salarium (zerosalarium.com), publié le 26 septembre 2026 par le chercheur Two Seven One Three (@TwoSevenOneT).

🎯 Contexte : Cet article présente une nouvelle technique d’évasion EDR applicable lors de red-team engagements ou de tests d’intrusion. Elle vise à contourner la surveillance des API Windows classiquement utilisées pour l’injection de processus distante.

🔬 Technique décrite : La méthode, baptisée console named-pipe injection, repose sur le fait que les programmes console interactifs (comme netsh.exe ou nslookup.exe) stockent les commandes saisies dans leur propre espace mémoire via un named pipe (hStdInput). En exploitant ce comportement, il est possible d’écrire un payload arbitraire dans la mémoire d’un processus enfant sans recourir aux API VirtualAllocEx et WriteProcessMemory, qui sont étroitement surveillées par les EDR.

🛠️ Étapes principales de la technique :

  1. Sélectionner un programme console interactif (netsh.exe ou nslookup.exe)
  2. Appeler CreateProcess et obtenir un handle vers hStdInput du processus enfant
  3. Écrire le payload via WriteFile sur hStdInput
  4. Localiser le payload en mémoire grâce à un marqueur distinctif
  5. Utiliser VirtualProtectEx pour ajouter les permissions d’exécution à la région mémoire identifiée
  6. Détourner un thread et rediriger son RIP vers l’adresse du payload

⚠️ Contraintes : Certains caractères spéciaux doivent être évités dans le payload (0x0D, 0x0A, 0x1A) car ils ont une signification particulière dans la console Windows.

✅ Avantages revendiqués :

  • Ne nécessite pas de lancer le processus en état suspendu
  • Ne provoque pas de formatage inhabituel de lpCommandLine ou lpEnvironment
  • Peu de bad characters à éviter
  • Contourne la surveillance classique des EDR sur WriteProcessMemory et VirtualAllocEx

👥 Travaux connexes : Les chercheurs Max Hirschberger et Ogulcan Ugur (SensePost) ainsi que modexp ont publié des approches similaires indépendamment.

📄 Type d’article : Publication de recherche offensive à destination des professionnels du red-teaming et de la threat intelligence, présentant un proof of concept fonctionnel avec démonstration vidéo.

🧠 TTPs et IOCs détectés

TTP

  • T1055 — Process Injection (Defense Evasion)
  • T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
  • T1106 — Native API (Execution)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1134 — Access Token Manipulation (Defense Evasion)

IOC

  • Fichiers : netsh.exe
  • Fichiers : nslookup.exe

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 46/100 (moyenne)

  • ⬜ zerosalarium.com — source non référencée (0pts)
  • ✅ 7808 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.zerosalarium.com/2026/09/edr-evasion-process-injection-without-WriteProcessMemory.html