rule: meta: name: attach user process memory namespace: host-interaction/process/inject authors: - michael.hunhoff@mandiant.com scopes: static: function dynamic: process att&ck: - Defense Evasion::Process Injection [T1055] mbc: - Defense Evasion::Process Injection [E1055] examples: - 493167E85E45363D09495D0841C30648:0x404B00 features: - and: - api: ntoskrnl.KeStackAttachProcess - api: ntoskrnl.KeUnstackDetachProcess