
يعدّد مؤقتات قائمة انتظار المؤقتات في ويندوز للكشف عن تقنية إخفاء النوم Ekko، مما يساعد في تحليل الأدلة الجنائية للذاكرة وتحليل البرمجيات الخبيثة لتحديد التهديدات المراوغة المقيمة في الذاكرة.
يستعرض هذا المستودع ماسح ذاكرة كإثبات مفهوم (PoC) لتعداد مؤقّتات طابور المؤقتات (Timer-Queue Timers) كما هو مستخدم في تقنية Ekko لإخفاء النوم (Sleep Obfuscation): https://github.com/Cracked5pider/Ekko. للحصول على شرح تقني كامل، يرجى الاطلاع على منشور المدونة المصاحب هنا: https://labs.withsecure.com/publications/hunting-for-timer-queue-timers.html.
تُظهر لقطة الشاشة أدناه نتائج فحص مؤقّتات طابور المؤقتات أثناء تشغيل Ekko:
ملاحظة: كتحذير، تم اختبار إثبات المفهوم (PoC) هذا على Windows 10 1607 وWindows 10 21h2. ومع ذلك، ولأنه يعتمد على وظائف غير موثقة، فقد يتعطل في إصدارات Windows المستقبلية.
بالإضافة إلى ذلك، تتطلب هذه الأداة تكوين الرموز (symbols) بشكل صحيح، وبالتالي ستحتاج إلى تثبيت أدوات التصحيح لنظام Windows (WinDbg) كشرط أساسي.