
Analyse approfondie de rétro-ingénierie d'un chargeur multi-phase avancé ciblant Shellhost.exe, amsi.dll, mstscax.dll et clbcatq.dll utilisant le module stomping, le contournement de CFG, le détournement de COM et des attaques par rétrogradation.
Cette analyse couvre un chargeur sophistiqué multi-phase ciblant Shellhost.exe, amsi.dll, mstscax.dll et clbcatq.dll. Le chargeur utilise le module stomping, le contournement de CFG, le détournement COM et des attaques de downgrade.
Le chargeur cible Shellhost.exe comme processus principal pour l'injection de payload. Il utilise module stomping pour écraser le code légitime de Shellhost avec son propre payload malveillant.
push 70207369h = "is p") et des instructions invalides (jb, outs, ins).fothk : Une section personnalisée remplie de pièges INT3 et d'un seul jmp vers la routine de contournement CFG.Vue WinDbg du payload obfusqué dans Shellhost.exe.

Le chargeur injecte une section personnalisée dans amsi.dll remplie de pièges anti-désassemblage INT3 (0xCC). Un seul jmp redirige vers une routine de contournement Control Flow Guard (CFG), qui saute vers le shellcode final via jmp rax.
INT3.jmp : jmp 0x00007ffbc85060c0 mène à la routine de contournement CFG.
Vue WinDbg des pièges INT3 et de l'instruction jmp unique.
Le chargeur utilise LocalAlloc pour allouer manuellement de la mémoire pour le payload. Une structure personnalisée est remplie avec un handle de fichier et une assignation de vtable pour le détournement COM.
LocalAlloc(0x40, 0x68) : Alloue 104 octets de mémoire.*puVar12 = &PTR_FUN_180699290 pour le détournement COM.puVar12[4] = hFile suggère que le chargeur lit depuis un fichier.
Vue Ghidra de l'utilisation de LocalAlloc et de l'allocation manuelle de structure.
Le chargeur utilise une adresse mémoire fixe (lRam0000000000000000) et des appels de vtable pour manipuler des objets du noyau. Cette technique est utilisée pour l'élévation de privilèges.
lRam0000000000000000 utilisée pour la manipulation d'objets noyau.+0x18, +0x40, +0x60 indiquent des opérations au niveau du noyau.FUN_180031f18 et FUN_1800330c8.
Vue Ghidra de l'adresse mémoire fixe et des appels de vtable.
HKLM\Software\Microsoft\COM3\RemoteAccessEnabledamsi.dll, mstscax.dll, clbcatq.dllShellhost.exefothkCe chargeur démontre des techniques d'évasion avancées, notamment le module stomping, le contournement de CFG, le détournement COM et les attaques de downgrade. Il cible plusieurs composants système pour assurer la furtivité et la persistance.
StructBreaker – Analyste de logiciels malveillants et ingénieur en rétro-ingénierie