
Enumera temporizadores de cola de temporizadores de Windows para detectar la ofuscación de suspensión de Ekko, ayudando al análisis forense de memoria y al análisis de malware en la identificación de amenazas evasivas residentes en memoria.
Este repositorio demuestra un escáner de memoria PoC para enumerar los temporizadores de cola de temporizadores (timer-queue timers) utilizados en Ekko Sleep Obfuscation: https://github.com/Cracked5pider/Ekko. Para un análisis técnico completo, consulte la publicación del blog adjunta aquí: https://labs.withsecure.com/publications/hunting-for-timer-queue-timers.html.
La siguiente captura de pantalla muestra los resultados del escaneo de temporizadores de cola de temporizadores mientras Ekko está en ejecución:
NB Como advertencia, este PoC se probó en Windows 10 1607 y Windows 10 21h2. Sin embargo, dado que depende de funcionalidad no documentada, podría fallar en futuras versiones de Windows.
Además, esta herramienta requiere que los símbolos estén configurados correctamente, por lo que necesitará instalar las Herramientas de depuración para Windows (WinDbg) como requisito previo.