
विंडोज़ टाइमर-क्यू टाइमर की गणना करके Ekko स्लीप ऑबफस्केशन का पता लगाता है, जो मेमोरी फोरेंसिक्स और मैलवेयर विश्लेषण को चकमा देने वाले मेमोरी-निवासी खतरों की पहचान करने में सहायता करता है।
यह रिपॉज़िटरी टाइमर-क्यू टाइमरों की गणना (enumerating) के लिए एक PoC मेमोरी स्कैनर प्रदर्शित करती है, जैसा कि Ekko Sleep Obfuscation में उपयोग होता है: https://github.com/Cracked5pider/Ekko। पूर्ण तकनीकी वॉकथ्रू के लिए कृपया संलग्न ब्लॉग पोस्ट देखें: https://labs.withsecure.com/publications/hunting-for-timer-queue-timers.html।
नीचे दिया गया स्क्रीनशॉट Ekko के चलने के दौरान टाइमर-क्यू टाइमरों के लिए स्कैनिंग के परिणाम दर्शाता है:
NB: सावधानी के तौर पर, इस PoC का परीक्षण Windows 10 1607 और Windows 10 21h2 पर किया गया था। हालाँकि, चूँकि यह अप्रलेखित कार्यक्षमता पर निर्भर करता है, यह भविष्य के Windows रिलीज़ के कारण टूट सकता है।
इसके अतिरिक्त, इस टूल के लिए symbols को सही ढंग से कॉन्फ़िगर करना आवश्यक है, और इसलिए आपको पूर्व-आवश्यकता के रूप में Debugging Tools for Windows (WinDbg) स्थापित करने की आवश्यकता होगी।