ジャンクション / Junction
【ニュース】■2026年◇2026年6月 ◆GhostTree Attack Abused Recursive Windows Junctions to Hide Malware (BleepingComputer, 2026/06/16 10:17) [GhostTree攻撃は、再帰的なWindowsジャンクションを悪用してマルウェアを隠蔽していた] https://www.bleeping…
【ジャンクション】 ◆攻撃手法: GhostTree (まとめ) https://malware-log.hatenablog.com/entry/GhostTree 【ニュース】■2026年◇2026年4月 ◆Windows "inetpub" security fix can be abused to block future updates (BleepingComputer, 2025/04/25 10:23) [W…
【要点】 ◎GhostTreeはNTFSジャンクションを悪用し無限パスを生成、EDRの再帰スキャンを妨害してマルウェアを隠蔽する手法 (BleepingComputer)
【訳】Windowsの「inetpub」セキュリティ修正プログラムが、将来のアップデートをブロックするために悪用される可能性があります 【図表】 C:\inetpub ジャンクションが C:\Windows\system32\notepad.exe を指す (BleepingComputer) ジャンクションを作成…
【概要】■攻撃方法 悪意のあるファイルをC:\temp\Windows\System32\drivers\ndis.sys という特別なパスに作成する。 そのハンドルを保持し、EDRまたはAVに削除を次のリブート後まで延期するよう強制する。 C:\temp ディレクトリを削除します。 C:\temp → C:\…