
Windows 타이머 큐 타이머를 열거하여 Ekko 슬립 난독화를 탐지하며, 회피형 메모리 상주 위협을 식별하는 데 있어 메모리 포렌식 및 악성코드 분석을 지원합니다.
이 저장소는 Ekko Sleep Obfuscation에서 사용되는 타이머 큐 타이머(Timer-Queue Timers)를 열거하기 위한 PoC 메모리 스캐너를 시연합니다: https://github.com/Cracked5pider/Ekko. 전체 기술 분석은 함께 제공되는 블로그 게시물을 참조하세요: https://labs.withsecure.com/publications/hunting-for-timer-queue-timers.html.
아래 스크린샷은 Ekko 실행 중 타이머 큐 타이머를 스캔한 결과를 보여줍니다:
NB 주의 사항으로, 이 PoC는 Windows 10 1607 및 Windows 10 21h2에서 테스트되었습니다. 그러나 문서화되지 않은 기능에 의존하므로 향후 Windows 릴리스에서 작동하지 않을 수 있습니다.
또한, 이 도구는 기호(symbols)가 올바르게 구성되어 있어야 하므로 사전 요구 사항으로 Windows용 디버깅 도구(Debugging Tools for Windows, WinDbg)를 설치해야 합니다.