تکنیک GhostTree که توسط Varonis Threat Labs مستندسازی شده، از NTFS… — Security Analysis — TG.ME

⭕️ تکنیک GhostTree که توسط Varonis Threat Labs مستندسازی شده، از NTFS Reparse Points به‌ویژه Directory Junctions برای ایجاد Recursive Loops در ساختار فایل‌سیستم سوءاستفاده می‌کند. عامل تهدید بدون نیاز به Admin Privileges و صرفاً با Write Access، اقدام به ایجاد Junction هایی می‌نماید که به Parent Directory خود ارجاع می‌دهند؛ با ساختار GhostTree و دو Junction فرزند در هر سطح، درختی با 2^126 مسیر منحصربه‌فرد شکل می‌گیرد که همگی در محدوده MAX_PATH (۲۶۰ کاراکتر) قرار می‌گیرند. این ساختار، موتورهای Endpoint Protection و EDR را در Recursive Directory Traversal بی‌نهایت گرفتار کرده و منجر به Denial of Service در فرآیند Scan Engine می‌شود، در حالی که Payload مخرب در همان دایرکتوری از Analysis مصون می‌ماند. اگرچه مایکروسافت در ابتدا این Ticket را با توجیه «bypassing Defender is not crossing a security boundary» بست، اما نهایتاً آن را Patch نمود؛ با این حال، این تکنیک بر ناکارآمدی اتکا صرف به Static Endpoint Scanning تأکید دارد و ضرورت Defense in Depth را یادآور می‌شود. سازمان‌ها باید با پیاده‌سازی Data Layer Behavioral Monitoring و Anomaly Detection بر روی الگوهای Recursive Junction Creation، دید رفتاری در لایه داده را تقویت نمایند.

#RedTeam #Evasion
@securation
core-jmp
GhostTree: The NTFS Trick That Can Make Malware Disappear from EDR Scans
GhostTree abuses NTFS junctions to create recursive, near-endless valid paths. Recursive scanners and EDRs can hang in the maze while malware in the parent folder remains unchecked. Watch junction creation.
❤2😐1
August 5, 2026 3.2K 29