
गंभीर भेद्यता (9.8) - RecordedFuture Triage डायनेमिक विश्लेषण इंजन, जब नमूने बहुत उच्च-मात्रा वाली पुनरावर्ती प्रक्रिया फोर्किंग उत्पन्न करते हैं, तो दुर्भावनापूर्ण व्यवहार को रिकॉर्ड करने में विफल हो सकता है, जिससे असंगत या लापता व्यवहारिक रिपोर्टें उत्पन्न होती हैं।
RecordedFuture Triage Sandbox Windows 10 build 2004 और Windows 10 LTSC 2021 में अपने Windows व्यवहारिक विश्लेषण इंजन में एक गंभीर कमजोरी है, जो प्रस्तुत किए गए मैलवेयर नमूने को पहचान से बचने और विश्लेषण-अस्वीकार उत्पन्न करने की अनुमति देती है। यह कमजोरी तब ट्रिगर होती है जब कोई नमूना बड़ी संख्या में चाइल्ड प्रोसेस को पुनरावर्ती रूप से स्पॉन करता है, जिससे उच्च लॉग मात्रा उत्पन्न होती है और सिस्टम संसाधन समाप्त हो जाते हैं। परिणामस्वरूप, PowerShell निष्पादन और रिवर्स-शेल गतिविधि सहित प्रमुख दुर्भावनापूर्ण व्यवहार, रिकॉर्ड या रिपोर्ट नहीं किया जा सकता है, जिससे विश्लेषक गुमराह होते हैं और सैंडबॉक्स्ड विश्लेषण परिणामों की अखंडता और उपलब्धता से समझौता होता है।
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hनमूना vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) RecordedFuture Triage के Windows व्यवहारिक विश्लेषण इंजन में विश्लेषण-अस्वीकार की स्थिति प्रदर्शित करता है।
जब इसे Windows 10 कॉन्फ़िगरेशन के अंतर्गत विस्फोटित किया जाता है, तो नमूना पुनरावर्ती रूप से हजारों चाइल्ड प्रोसेस स्पॉन करता है, जिससे प्रोसेस-ट्रैकिंग और लॉगिंग संसाधन समाप्त हो जाते हैं। परिणामस्वरूप, सैंडबॉक्स न्यूनतम व्यवहारिक डेटा रिपोर्ट करता है और प्रमुख दुर्भावनापूर्ण क्रियाओं को रिकॉर्ड करने में विफल रहता है।
win10v2004-20250610-enx64104s213s1/10vathos_rev.exe की निरंतर प्रोसेस रिकर्सनwin10ltsc2021-20250619-enx64105s215s1/10vathos_rev.exe की निरंतर प्रोसेस रिकर्सनदोनों Windows 10 सैंडबॉक्स वातावरणों में, विस्फोटन होस्ट पर मैलवेयर द्वारा निष्पादित अपेक्षित PowerShell निष्पादन और रिवर्स-शेल चरणों को कैप्चर करने में विफल रहा।
सैंडबॉक्स का व्यवहारिक विश्लेषण इंजन पुनरावर्ती प्रोसेस स्पॉनिंग से संतृप्त हो गया, जिसके परिणामस्वरूप टेलीमेट्री छिन्न या गायब हो गई।
यह विश्लेषण-अस्वीकार कमजोरी की पुष्टि करता है; उच्च रिकर्सन और लॉग मात्रा के तहत व्यवहारिक इंजन दुर्भावनापूर्ण गतिविधि की रिपोर्ट करने में विफल रहता है, जिससे गलत नेगेटिव और अधूरा फोरेंसिक आउटपुट होता है।
सार्वजनिक रिपोर्ट संदर्भ:
https://tria.ge/250822-qfystshk51
यह RecordedFuture Triage में एक विश्लेषण-अस्वीकार कमजोरी है, जो गतिशील विश्लेषण इंजन को व्यवहारिक गतिविधि को कैप्चर या रिपोर्ट करने में विफल कर सकती है। शोषण से विरोधी व्यवहारिक पहचान को बायपास कर सकते हैं और अधूरी या अनुपस्थित विश्लेषण रिपोर्ट उत्पन्न कर सकते हैं।
मुख्य प्रभाव
आगे के परिणाम
vathos_rev.exe
3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4bdca2fc8f69f6493c7a9c1ce9a68b24549b4688ba4788e34bce47d91b0accc98d33dbf8d2924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b270 KB250822-qfystshk51win10ltsc2021-20250619-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC250822-qfystshk51win10v2004-20250610-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTCनोट: इंजन बिल्ड और आंतरिक संस्करण विवरण RecordedFuture द्वारा सार्वजनिक रूप से उजागर नहीं किए जाते हैं।
सभी अवलोकन RecordedFuture के Triage प्लेटफ़ॉर्म (सबमिशन250822-qfystshk51) से प्रतिलिपि योग्य सार्वजनिक डेटोनेशन पर आधारित हैं।
प्रस्तुत डेमो बहुत उच्च प्रोसेस मात्रा और गहराई से नेस्टेड रनटाइम गतिविधि उत्पन्न करके विश्लेषण-अस्वीकार (DoA) स्थिति को पुन: उत्पन्न करता है। डेमो कई चाइल्ड प्रोसेस स्पॉन करता है और अंतिम PowerShell रिवर्स-शेल चरण से पहले मल्टी-राउंड XOR डिक्रिप्शन करता है। संवेदनशील Triage Windows 10 इमेज में अंतिम पेलोड चरण रिकॉर्ड नहीं किया जाता है या छिन्न होता है, जबकि अन्य इमेज (जैसे Windows 11) पूर्ण व्यवहार कैप्चर करती हैं।
कैसे चलाएं
poc/vathos_demo.exe <IP> <PORT>
निर्दिष्ट IP/PORT पर एक लिसनर (जैसे nc -lvp 4444) प्रारंभ करें ताकि कनेक्शन के प्रयासों का निरीक्षण किया जा सके। डेमो बहुत अधिक संख्या में प्रोसेस स्पॉन करता है और मल्टी-राउंड XOR डिक्रिप्शन करता है, जो PowerShell रिवर्स-शेल चरण में समाप्त होता है। प्रभावित Triage कॉन्फ़िगरेशन में होस्ट पर नमूने द्वारा निष्पादित होने के बावजूद अंतिम पेलोड चरण रिकॉर्ड नहीं किया जा सकता है।
चित्र 1 - Triage अवलोकन डैशबोर्ड

चित्र 2 - Windows 10 v2004 व्यवहारिक रिपोर्ट (न्यूनतम टेलीमेट्री / DoA उदाहरण)

चित्र 3 - Windows 10 LTSC 2021 व्यवहारिक रिपोर्ट (न्यूनतम टेलीमेट्री / DoA उदाहरण)

चित्र 4 - Windows 10 LTSC में लॉग किए गए उदाहरण प्रोसेस (सैनिटाइज़्ड, सभी प्रोसेस लॉग नहीं किए गए) — विश्लेषण लॉग → प्रोसेसेस
