
Kritische Schwachstelle (9.8) - Die dynamische Analyse-Engine von RecordedFuture Triage kann fehlschlagen, bösartiges Verhalten aufzuzeichnen, wenn Proben ein sehr hohes Volumen an rekursivem Prozess-Forking erzeugen, was zu inkonsistenten oder fehlenden Verhaltensberichten führt.
RecordedFuture Triage Sandbox Windows 10 Build 2004 und Windows 10 LTSC 2021 enthält eine kritische Schwachstelle in der Windows-Verhaltensanalyse-Engine, die es einer eingereichten Malware-Probe ermöglicht, der Erkennung zu entgehen und eine Analyseverweigerung (Denial-of-Analysis) zu verursachen. Die Schwachstelle wird ausgelöst, wenn eine Probe rekursiv eine große Anzahl von Kindprozessen erzeugt, was zu hohem Log-Volumen und Erschöpfung der Systemressourcen führt. Infolgedessen kann wichtiges bösartiges Verhalten, einschließlich PowerShell-Ausführung und Reverse-Shell-Aktivitäten, nicht aufgezeichnet oder gemeldet werden, was Analysten in die Irre führt und die Integrität und Verfügbarkeit der Analyseergebnisse in der Sandbox beeinträchtigt.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDie Probe vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) zeigt einen Denial-of-Analysis-Zustand in der Windows-Verhaltensanalyse-Engine von RecordedFuture Triage.
Wenn sie unter Windows 10-Konfigurationen ausgelöst wird, erzeugt die Probe rekursiv Tausende von Kindprozessen, was die Prozessverfolgungs- und Protokollierungsressourcen erschöpft. Infolgedessen meldet die Sandbox nur minimale Verhaltensdaten und zeichnet wichtige bösartige Aktionen nicht auf.
win10v2004-20250610-enx64104s213s1/10vathos_rev.exewin10ltsc2021-20250619-enx64105s215s1/10vathos_rev.exeIn beiden Windows 10-Sandbox-Umgebungen gelang es der Auslösung nicht, die erwarteten PowerShell-Ausführungs- und Reverse-Shell-Phasen zu erfassen, obwohl die Malware diese Verhaltensweisen auf dem Host ausführte.
Die Verhaltensanalyse-Engine der Sandbox wurde durch rekursive Prozesserzeugung gesättigt, was zu abgeschnittener oder fehlender Telemetrie führte.
Dies bestätigt eine Denial-of-Analysis-Schwachstelle: Die Verhaltensanalyse-Engine meldet bei hoher Rekursion und hohem Log-Volumen keine bösartigen Aktivitäten, was zu falsch-negativen Ergebnissen und unvollständigen forensischen Ausgaben führt.
Öffentlicher Bericht:
https://tria.ge/250822-qfystshk51
Es handelt sich um eine Denial-of-Analysis-Schwachstelle in RecordedFuture Triage, die dazu führen kann, dass die dynamische Analyse-Engine Verhaltensaktivitäten nicht erfasst oder meldet. Die Ausnutzung ermöglicht es Angreifern, die Verhaltenserkennung zu umgehen und unvollständige oder fehlende Analyseberichte zu erzeugen.
Wichtigste Auswirkungen
Nachgelagerte Konsequenzen
vathos_rev.exe
3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4bdca2fc8f69f6493c7a9c1ce9a68b24549b4688ba4788e34bce47d91b0accc98d33dbf8d2924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b270 KB250822-qfystshk51win10ltsc2021-20250619-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC250822-qfystshk51win10v2004-20250610-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTCHinweis: Details zu Engine-Build und interner Version werden von RecordedFuture nicht öffentlich gemacht.
Alle Beobachtungen basieren auf reproduzierbaren öffentlichen Detonationen auf der Triage-Plattform von RecordedFuture (Einreichung250822-qfystshk51).
Die bereitgestellte Demo reproduziert den Denial-of-Analysis (DoA)-Zustand, indem sie eine sehr hohe Prozessanzahl und tief verschachtelte Laufzeitaktivität erzeugt. Die Demo erzeugt viele Kindprozesse und führt eine mehrstufige XOR-Entschlüsselung durch, bevor eine finale PowerShell-Reverse-Shell-Stufe erreicht wird. In anfälligen Triage-Windows-10-Images wird die letzte Payload-Stufe nicht aufgezeichnet oder abgeschnitten, während andere Images (z. B. Windows 11) das vollständige Verhalten erfassen.
So führen Sie es aus
poc/vathos_demo.exe <IP> <PORT>
Starten Sie einen Listener (z. B. nc -lvp 4444) auf der angegebenen IP/Port, um versuchte Verbindungen zu beobachten. Die Demo erzeugt eine sehr hohe Anzahl von Prozessen und führt eine mehrstufige XOR-Entschlüsselung durch, die in einer PowerShell-Reverse-Shell-Stufe gipfelt. In betroffenen Triage-Konfigurationen wird die letzte Payload-Stufe möglicherweise nicht aufgezeichnet, obwohl die Probe sie auf dem Host ausführt.
Abbildung 1 – Triage-Übersichts-Dashboard

Abbildung 2 – Windows 10 v2004 Verhaltensbericht (minimale Telemetrie / DoA-Beispiel)

Abbildung 3 – Windows 10 LTSC 2021 Verhaltensbericht (minimale Telemetrie / DoA-Beispiel)

Abbildung 4 – Beispielhafte Prozesse, die in Windows 10 LTSC protokolliert wurden (bereinigt, nicht alle Prozesse protokolliert) – Analyse-Logs → Prozesse
