⭕️ تکنیک GhostTree که توسط Varonis Threat Labs مستندسازی شده، از NTFS Reparse Points بهویژه Directory Junctions برای ایجاد Recursive Loops در ساختار فایلسیستم سوءاستفاده میکند. عامل تهدید بدون نیاز به Admin Privileges و صرفاً با Write Access، اقدام به ایجاد Junction هایی مینماید که به Parent Directory خود ارجاع میدهند؛ با ساختار GhostTree و دو Junction فرزند در هر سطح، درختی با 2^126 مسیر منحصربهفرد شکل میگیرد که همگی در محدوده MAX_PATH (۲۶۰ کاراکتر) قرار میگیرند. این ساختار، موتورهای Endpoint Protection و EDR را در Recursive Directory Traversal بینهایت گرفتار کرده و منجر به Denial of Service در فرآیند Scan Engine میشود، در حالی که Payload مخرب در همان دایرکتوری از Analysis مصون میماند. اگرچه مایکروسافت در ابتدا این Ticket را با توجیه «bypassing Defender is not crossing a security boundary» بست، اما نهایتاً آن را Patch نمود؛ با این حال، این تکنیک بر ناکارآمدی اتکا صرف به Static Endpoint Scanning تأکید دارد و ضرورت Defense in Depth را یادآور میشود. سازمانها باید با پیادهسازی Data Layer Behavioral Monitoring و Anomaly Detection بر روی الگوهای Recursive Junction Creation، دید رفتاری در لایه داده را تقویت نمایند.
#RedTeam #Evasion
@securation

core-jmp
GhostTree: The NTFS Trick That Can Make Malware Disappear from EDR Scans
GhostTree abuses NTFS junctions to create recursive, near-endless valid paths. Recursive scanners and EDRs can hang in the maze while malware in the parent folder remains unchecked. Watch junction creation.
2
1August 5, 2026 3.2K 29