Process Doppelgänging

loader.exe -f payload.exe

Ejecuta un payload creando una sección transaccional (TxF) sobre un archivo legítimo: el proceso arranca desde la imagen modificada en memoria, sin tocar disco.

Ejecútalo cuando el AV escanea binarios on-access y quieres ejecutar un PE que no existe en disco. Process Doppelgänging usa Transactional NTFS: abres una transacción sobre un archivo legítimo (notepad.exe), creas una sección con la versión modificada y lanzas el proceso desde esa sección. El archivo original queda intacto.

TxF está deprecado desde Windows 10 y deshabilitado en muchos sistemas: si la API falla, el loader se rompe. Los EDR modernos detectan el patrón de proceso creado desde sección transaccional. En Windows 11 es cada vez más difícil encontrar un volumen con TxF activo.