윈도우 커널에선  프로세스 쓰레드마다 apc queue를 내려줌


얘가 용도가 뭐냐? 쓰레드가 어떤 상태에 돌입했을때 외부에서 쉘 코드를 주입하면 queue에서 꺼내서 콜백으로 호출하는 용도로 사용함 


근데 얘를 악용해서 쓰레드에 서스펜드 걸고 인젝션을 수행한다?


그럼 edr에선 메인 쓰레드가 주입 받은 콜백의 호출을 정상적인 메인 쓰레드의 흐름으로 여겨서 탐지를 못함 일반적인 딜 인젝션은 외부에서 쓰레드를 만들고 주입해서 잡아내걸랑 ㅇㅇ


그래서 행위 기반의 탐지로 잡아내거나 하는교 ㅇㅅㅇ