T1055.0124根据ATT&CK上的检测只能通过DS0009(过程)进行检测,同样主要通过HOOK系统API,流程修改(Sysmon ID8),进程访问(Sysmon ID 10):
2.6 Process doppelganging (T1055.0013) 2.6.1 简介
Process doppelganging(进程分身),在近几年提出的注入手法,其主要原理是:通过NtCreateTransaction函数创建一个事务句柄,再传入事务句柄去CreateFileTransactedW创建一个文件流句柄,然后通过writefile往文件流句柄写入数据,接着通过传入文件流句柄调用NtCreateSection获得section,最后调用NtRollbackTransaction回滚: