
Tiefgehende Reverse-Engineering-Analyse eines fortschrittlichen mehrphasigen Loaders, der Shellhost.exe, amsi.dll, mstscax.dll und clbcatq.dll mithilfe von Module Stomping, CFG-Bypass, COM-Hijacking und Downgrade-Angriffen angreift.
Diese Analyse behandelt einen ausgeklügelten mehrphasigen Loader, der auf Shellhost.exe, amsi.dll, mstscax.dll und clbcatq.dll abzielt. Der Loader verwendet Module-Stomping, CFG-Bypass, COM-Hijacking und Downgrade-Angriffe.
Der Loader zielt auf Shellhost.exe als primären Prozess für die Payload-Injection ab. Er verwendet Module-Stomping, um den legitimen Code von Shellhost mit seiner eigenen schädlichen Payload zu überschreiben.
push 70207369h = "is p") und ungültige Anweisungen (jb, outs, ins).fothk-Abschnitt: Ein benutzerdefinierter Abschnitt, gefüllt mit INT3-Fallen und einem einzelnen jmp zur CFG-Bypass-Routine.WinDbg-Ansicht der verschleierten Payload in Shellhost.exe.

Der Loader injiziert einen benutzerdefinierten Abschnitt in amsi.dll, der mit INT3 (0xCC) Anti-Disassembly-Fallen gefüllt ist. Ein einzelner jmp leitet zu einer Control Flow Guard (CFG)-Bypass-Routine um, die über jmp rax zum finalen Shellcode springt.
jmp: jmp 0x00007ffbc85060c0 führt zur CFG-Bypass-Routine.
WinDbg-Ansicht der INT3-Fallen und der einzelnen jmp-Anweisung.
Der Loader verwendet LocalAlloc, um manuell Speicher für die Payload zu allozieren. Eine benutzerdefinierte Struktur wird mit einem Datei-Handle und einer Vtable-Zuweisung für COM-Hijacking gefüllt.
LocalAlloc(0x40, 0x68): Allokiert 104 Byte Speicher.*puVar12 = &PTR_FUN_180699290 für COM-Hijacking.puVar12[4] = hFile deutet darauf hin, dass der Loader aus einer Datei liest.
Ghidra-Ansicht der LocalAlloc-Nutzung und manuellen Strukturallokation.
Der Loader verwendet eine feste Speicheradresse (lRam0000000000000000) und Vtable-Aufrufe, um Kernel-Objekte zu manipulieren. Diese Technik wird zur Rechteausweitung genutzt.
lRam0000000000000000 wird zur Manipulation von Kernel-Objekten verwendet.+0x18, +0x40, +0x60 deuten auf Kernel-Level-Operationen hin.FUN_180031f18 und FUN_1800330c8.
Ghidra-Ansicht der festen Speicheradresse und Vtable-Aufrufe.
HKLM\Software\Microsoft\COM3\RemoteAccessEnabledamsi.dll, mstscax.dll, clbcatq.dllShellhost.exefothkDieser Loader demonstriert fortschrittliche Umgehungstechniken, darunter Module-Stomping, CFG-Bypass, COM-Hijacking und Downgrade-Angriffe. Er zielt auf mehrere Systemkomponenten ab, um Tarnung und Persistenz zu gewährleisten.
StructBreaker – Malware-Analyst & Reverse Engineer