
Обходит AV и песочницы на Windows с помощью анти-sandbox проверок, разворота (unhooking) ntdll, динамического разрешения API и многослойной обфускации шеллкода (XOR/RC4/Base64/MAC).
Ниже я опишу технологии, используемые в трояне, и объясню их отдельно для shellcode и загрузчика.
Как известно, обычное детектирование анти-песочниц основано на операциях с CPU, памятью и жёстким диском хоста. Однако я лично считаю такой подход неудачным, потому что некоторые антивирусы или облачные песочницы проверяют функции анти-песочниц и мониторят чувствительные API, из-за чего можно попасться. Поэтому моя идея — детектировать ярлыки на рабочем столе, например ярлыки часто используемого ПО вроде QQ, WeChat и DingTalk, чтобы обойти облачные песочницы.

Это образец трояна, способный обойти подавляющее большинство антивирусов и песочниц. Ниже я объясню технологии, используемые в трояне, уделяя внимание как shellcode, так и загрузчику.
Общеизвестно, что обычное детектирование функций анти-песочниц основано на операциях с CPU, памятью, жёстким диском хоста и т.п. Однако я лично считаю этот подход неидеальным, потому что некоторые антивирусы или облачные песочницы отслеживают функции анти-песочниц и следят за чувствительными API, что может привести к обнаружению. Поэтому моя идея — детектировать ярлыки на рабочем столе, например ярлыки часто используемого ПО вроде QQ, WeChat и DingTalk, чтобы обойти облачные песочницы. 
Механизм детектирования обычных антивирусов заключается в установке хуков на некоторые чувствительные API. Поэтому мы можем обойти хуки и реализовать функцию с помощью перегрузки ntdll и техники динамического вызова API. Перегрузка ntdll: из системного каталога загружается оригинальная ntdll.dll, и сегмент кода (.text) в текущем процессе, на который установлены хуки, заменяется оригинальным кодом. Динамический вызов API — это обход экспортной таблицы целевой DLL, сопоставление имени функции по хэшу, получение адреса целевой функции и выполнение через указатель.
Секция shellcode в основном проходит многослойное запутывание с использованием XOR, RC4, base64 и MAC. Итоговый вывод представлен в формате MAC-адреса, что использует терпимость Windows к строкам формата MAC.
Спасибо за чтение.