
Shellhost.exe, amsi.dll, mstscax.dll और clbcatq.dll को लक्षित करने वाले एक उन्नत मल्टी-फेज़ लोडर का गहन रिवर्स इंजीनियरिंग विश्लेषण, जिसमें module stomping, CFG bypass, COM hijacking और downgrade attacks का उपयोग किया गया है।
यह विश्लेषण Shellhost.exe, amsi.dll, mstscax.dll और clbcatq.dll को लक्षित करने वाले एक परिष्कृत बहु-चरण लोडर को कवर करता है। लोडर मॉड्यूल स्टॉम्पिंग, CFG बाईपास, COM हाइजैकिंग और डाउनग्रेड अटैक का उपयोग करता है।
लोडर पेलोड इंजेक्शन के लिए अपनी प्राथमिक प्रक्रिया के रूप में Shellhost.exe को लक्षित करता है। यह शेलहोस्ट के वैध कोड को अपने दुर्भावनापूर्ण पेलोड से ओवरराइट करने के लिए मॉड्यूल स्टॉम्पिंग का उपयोग करता है।
push 70207369h = "is p") और अमान्य निर्देश (jb, outs, ins) शामिल हैं।fothk अनुभाग: INT3 ट्रैप और एकल jmp से भरा एक कस्टम अनुभाग जो CFG बाईपास रूटीन की ओर जाता है।Shellhost.exe में अस्पष्ट पेलोड का WinDbg दृश्य।

लोडर amsi.dll में INT3 (0xCC) एंटी-डिसअसेंबली ट्रैप से भरा एक कस्टम अनुभाग इंजेक्ट करता है। एक एकल jmp एक कंट्रोल फ्लो गार्ड (CFG) बाईपास रूटीन की ओर रीडायरेक्ट करता है, जो jmp rax के माध्यम से अंतिम शेलकोड में कूदता है।
INT3 निर्देशों से भरा है।jmp: jmp 0x00007ffbc85060c0 CFG बाईपास रूटीन की ओर ले जाता है।
INT3 ट्रैप और एकल jmp निर्देश का WinDbg दृश्य।
लोडर पेलोड के लिए मैन्युअल रूप से मेमोरी आवंटित करने के लिए LocalAlloc का उपयोग करता है। COM हाइजैकिंग के लिए एक कस्टम संरचना को फ़ाइल हैंडल और vtable असाइनमेंट से भरा जाता है।
LocalAlloc(0x40, 0x68): 104 बाइट्स मेमोरी आवंटित करता है।*puVar12 = &PTR_FUN_180699290।puVar12[4] = hFile बताता है कि लोडर फ़ाइल से पढ़ता है।
LocalAlloc उपयोग और मैन्युअल संरचना आवंटन का Ghidra दृश्य।
लोडर कर्नेल ऑब्जेक्ट्स में हेरफेर करने के लिए एक निश्चित मेमोरी पता (lRam0000000000000000) और vtable कॉल का उपयोग करता है। इस तकनीक का उपयोग विशेषाधिकार वृद्धि के लिए किया जाता है।
lRam0000000000000000 कर्नेल ऑब्जेक्ट हेरफेर के लिए उपयोग किया गया।+0x18, +0x40, +0x60 कर्नेल-स्तरीय संचालन को इंगित करते हैं।FUN_180031f18 और FUN_1800330c8 का उपयोग करता है।
निश्चित मेमोरी पता और vtable कॉल का Ghidra दृश्य।
HKLM\Software\Microsoft\COM3\RemoteAccessEnabledamsi.dll, mstscax.dll, clbcatq.dllShellhost.exefothkयह लोडर मॉड्यूल स्टॉम्पिंग, CFG बाईपास, COM हाइजैकिंग और डाउनग्रेड अटैक सहित उन्नत चोरी तकनीकों का प्रदर्शन करता है। यह चुपके और स्थिरता सुनिश्चित करने के लिए कई सिस्टम घटकों को लक्षित करता है।
StructBreaker – मैलवेयर विश्लेषक और रिवर्स इंजीनियर