Injection de processus sans WriteProcessMemory via les named pipes console Windows

📅 Source : Zero Salarium (zerosalarium.com), publié le 26 septembre 2026 par le chercheur Two Seven One Three (@TwoSevenOneT). 🎯 Contexte : Cet article présente une nouvelle technique d’évasion EDR applicable lors de red-team engagements ou de tests d’intrusion. Elle vise à contourner la surveillance des API Windows classiquement utilisées pour l’injection de processus distante. 🔬 Technique décrite : La méthode, baptisée console named-pipe injection, repose sur le fait que les programmes console interactifs (comme netsh.exe ou nslookup.exe) stockent les commandes saisies dans leur propre espace mémoire via un named pipe (hStdInput). En exploitant ce comportement, il est possible d’écrire un payload arbitraire dans la mémoire d’un processus enfant sans recourir aux API VirtualAllocEx et WriteProcessMemory, qui sont étroitement surveillées par les EDR. ...

28 septembre 2026 · 3 min
Dernière mise à jour le: 28 septembre 2026 📝