
Analisi approfondita di reverse engineering di un loader multiphase avanzato che prende di mira Shellhost.exe, amsi.dll, mstscax.dll e clbcatq.dll utilizzando module stomping, CFG bypass, COM hijacking e attacchi di downgrade.
Questa analisi copre un loader sofisticato multi-fase che prende di mira Shellhost.exe, amsi.dll, mstscax.dll e clbcatq.dll. Il loader utilizza module stomping, bypass di CFG, hijacking COM e attacchi di downgrade.
Il loader prende di mira Shellhost.exe come processo principale per l'iniezione del payload. Utilizza il module stomping per sovrascrivere il codice legittimo di Shellhost con il proprio payload malevolo.
push 70207369h = "is p") e istruzioni non valide (jb, outs, ins).fothk: Una sezione personalizzata riempita con trappole INT3 e un singolo jmp verso la routine di bypass di CFG.Vista WinDbg del payload offuscato in Shellhost.exe.

Il loader inietta una sezione personalizzata in amsi.dll riempita con trappole anti-disassembly INT3 (0xCC). Un singolo jmp reindirizza a una routine di bypass di Control Flow Guard (CFG), che salta allo shellcode finale tramite jmp rax.
INT3.jmp: jmp 0x00007ffbc85060c0 conduce alla routine di bypass di CFG.
Vista WinDbg delle trappole INT3 e della singola istruzione jmp.
Il loader utilizza LocalAlloc per allocare manualmente memoria per il payload. Una struttura personalizzata viene riempita con un handle di file e un'assegnazione vtable per l'hijacking COM.
LocalAlloc(0x40, 0x68): Alloca 104 byte di memoria.*puVar12 = &PTR_FUN_180699290 per l'hijacking COM.puVar12[4] = hFile suggerisce che il loader legge da un file.
Vista Ghidra dell'uso di LocalAlloc e dell'allocazione manuale della struttura.
Il loader utilizza un indirizzo di memoria fisso (lRam0000000000000000) e chiamate vtable per manipolare oggetti del kernel. Questa tecnica viene utilizzata per l'escalation dei privilegi.
lRam0000000000000000 utilizzato per la manipolazione di oggetti del kernel.+0x18, +0x40, +0x60 indicano operazioni a livello di kernel.FUN_180031f18 e FUN_1800330c8.
Vista Ghidra dell'indirizzo di memoria fisso e delle chiamate vtable.
HKLM\Software\Microsoft\COM3\RemoteAccessEnabledamsi.dll, mstscax.dll, clbcatq.dllShellhost.exefothkQuesto loader dimostra tecniche di evasione avanzate, tra cui module stomping, bypass di CFG, hijacking COM e attacchi di downgrade. Prende di mira molteplici componenti di sistema per garantire furtività e persistenza.
StructBreaker – Analista di Malware e Ingegnere del Reverse