
Windows のタイマーキュー タイマーを列挙して Ekko スリープ難読化を検出し、回避型メモリ常駐脅威の識別におけるメモリフォレンジックスとマルウェア解析を支援します。
このリポジトリは、Ekko Sleep Obfuscation で使用されるタイマーキュー タイマーを列挙する PoC メモリスキャナのデモです: https://github.com/Cracked5pider/Ekko。完全な技術解説については、付随するブログ記事をご覧ください: https://labs.withsecure.com/publications/hunting-for-timer-queue-timers.html。
以下のスクリーンショットは、Ekko 実行中にタイマーキュー タイマーをスキャンした結果を示しています:
NB 注意点として、この PoC は Windows 10 1607 および Windows 10 21h2 でテストされています。ただし、未文書化機能に依存しているため、将来の Windows リリースにより動作しなくなる可能性があります。
さらに、このツールはシンボルが正しく設定されている必要があるため、前提条件として Windows 用デバッグ ツール (WinDbg) をインストールする必要があります。