
Enumera i timer della coda timer di Windows per rilevare l'offuscamento del sonno Ekko, supportando l'analisi forense della memoria e l'analisi del malware nell'identificazione di minacce evasive residenti in memoria.
Questo repository dimostra uno scanner di memoria PoC per l'enumerazione dei timer-queue timers come utilizzati in Ekko Sleep Obfuscation: https://github.com/Cracked5pider/Ekko. Per una guida tecnica completa, fare riferimento al post del blog di accompagnamento qui: https://labs.withsecure.com/publications/hunting-for-timer-queue-timers.html.
La schermata seguente mostra i risultati della scansione dei timer-queue timers mentre Ekko è in esecuzione:
NB Come avvertenza, questo PoC è stato testato su Windows 10 1607 e Windows 10 21h2. Tuttavia, poiché si basa su funzionalità non documentate, potrebbe non funzionare a causa delle future release di Windows.
Inoltre, questo strumento richiede che i simboli siano configurati correttamente, quindi sarà necessario installare Debugging Tools for Windows (WinDbg) come prerequisito.