
Enumeriert Windows-Timerwarteschlangen-Timer, um die Ekko-Sleep-Obfuskation zu erkennen, und unterstützt so Speicherforensik und Malware-Analyse bei der Identifizierung ausweichender speicherresidenter Bedrohungen.
Dieses Repository demonstriert einen PoC-Speicherscanner zum Auflisten von Timer-Queue-Timern, wie sie in der Ekko-Sleep-Obfuscation verwendet werden: https://github.com/Cracked5pider/Ekko. Eine vollständige technische Erläuterung finden Sie im zugehörigen Blogbeitrag hier: https://labs.withsecure.com/publications/hunting-for-timer-queue-timers.html.
Der folgende Screenshot zeigt die Ergebnisse der Suche nach Timer-Queue-Timern, während Ekko ausgeführt wird:
Hinweis: Dieser PoC wurde auf Windows 10 1607 und Windows 10 21h2 getestet. Da er jedoch auf undokumentierte Funktionalität angewiesen ist, könnte er bei zukünftigen Windows-Versionen nicht mehr funktionieren.
Darüber hinaus erfordert dieses Tool korrekt konfigurierte Symbole. Daher müssen Sie die Debugging-Tools für Windows (WinDbg) als Voraussetzung installieren.