
Análise aprofundada de engenharia reversa de um loader multifásico avançado visando Shellhost.exe, amsi.dll, mstscax.dll e clbcatq.dll utilizando module stomping, bypass de CFG, sequestro de COM e ataques de downgrade.
Esta análise cobre um loader sofisticado de múltiplas fases que tem como alvo Shellhost.exe, amsi.dll, mstscax.dll e clbcatq.dll. O loader utiliza module stomping, bypass de CFG, sequestro de COM e ataques de downgrade.
O loader tem como alvo Shellhost.exe como seu processo principal para injeção de payload. Ele utiliza module stomping para sobrescrever o código legítimo do Shellhost com seu próprio payload malicioso.
push 70207369h = "is p") e instruções inválidas (jb, outs, ins).fothk: Uma seção personalizada preenchida com armadilhas INT3 e um único jmp para a rotina de bypass de CFG.Visão do WinDbg do payload ofuscado no Shellhost.exe.

O loader injeta uma seção personalizada em amsi.dll preenchida com armadilhas anti-desmontagem INT3 (0xCC). Um único jmp redireciona para uma rotina de bypass do Control Flow Guard (CFG), que salta para o shellcode final via jmp rax.
INT3.jmp: jmp 0x00007ffbc85060c0 leva à rotina de bypass de CFG.
Visão do WinDbg das armadilhas INT3 e da única instrução jmp.
O loader utiliza LocalAlloc para alocar memória manualmente para o payload. Uma estrutura personalizada é preenchida com um handle de arquivo e atribuição de vtable para sequestro de COM.
LocalAlloc(0x40, 0x68): Aloca 104 bytes de memória.*puVar12 = &PTR_FUN_180699290 para sequestro de COM.puVar12[4] = hFile sugere que o loader lê de um arquivo.
Visão do Ghidra do uso de LocalAlloc e alocação manual de struct.
O loader usa um endereço de memória fixo (lRam0000000000000000) e chamadas de vtable para manipular objetos do kernel. Esta técnica é usada para escalonamento de privilégios.
lRam0000000000000000 usado para manipulação de objetos do kernel.+0x18, +0x40, +0x60 indicam operações em nível de kernel.FUN_180031f18 e FUN_1800330c8.
Visão do Ghidra do endereço de memória fixo e chamadas de vtable.
HKLM\Software\Microsoft\COM3\RemoteAccessEnabledamsi.dll, mstscax.dll, clbcatq.dllShellhost.exefothkEste loader demonstra técnicas avançadas de evasão, incluindo module stomping, bypass de CFG, sequestro de COM e ataques de downgrade. Ele tem como alvo múltiplos componentes do sistema para garantir furtividade e persistência.
StructBreaker – Analista de Malware e Engenheiro Reverso