
Углубленный анализ обратной разработки продвинутого многоэтапного загрузчика, нацеленного на Shellhost.exe, amsi.dll, mstscax.dll и clbcatq.dll, с использованием модульного стампинга, обхода CFG, перехвата COM и атак понижения.
В данном анализе рассматривается сложный многофазовый загрузчик, нацеленный на Shellhost.exe, amsi.dll, mstscax.dll и clbcatq.dll. Загрузчик использует module stomping, обход CFG, перехват COM и атаки понижения версии.
Загрузчик нацеливается на Shellhost.exe как на основной процесс для внедрения полезной нагрузки. Он использует module stomping для перезаписи легитимного кода Shellhost собственным вредоносным кодом.
push 70207369h = "is p") и недопустимые инструкции (jb, outs, ins).fothk: Пользовательская секция, заполненная ловушками INT3 и единственным jmp к процедуре обхода CFG.Вид обфусцированной полезной нагрузки в Shellhost.exe (WinDbg).

Загрузчик внедряет пользовательскую секцию в amsi.dll, заполненную анти-дизассемблерными ловушками INT3 (0xCC). Один jmp перенаправляет к процедуре обхода Control Flow Guard (CFG), которая переходит к финальному shellcode через jmp rax.
INT3.jmp: jmp 0x00007ffbc85060c0 ведёт к процедуре обхода CFG.
Вид ловушек INT3 и единственной инструкции jmp (WinDbg).
Загрузчик использует LocalAlloc для ручного выделения памяти под полезную нагрузку. Пользовательская структура заполняется дескриптором файла и назначением vtable для перехвата COM.
LocalAlloc(0x40, 0x68): Выделяет 104 байта памяти.*puVar12 = &PTR_FUN_180699290 для перехвата COM.puVar12[4] = hFile указывает на то, что загрузчик читает данные из файла.
Вид использования LocalAlloc и ручного выделения структуры (Ghidra).
Загрузчик использует фиксированный адрес памяти (lRam0000000000000000) и вызовы vtable для манипуляции объектами ядра. Этот метод применяется для повышения привилегий.
lRam0000000000000000 используется для манипуляции объектами ядра.+0x18, +0x40, +0x60 указывают на операции уровня ядра.FUN_180031f18 и FUN_1800330c8.
Вид фиксированного адреса памяти и вызовов vtable (Ghidra).
HKLM\Software\Microsoft\COM3\RemoteAccessEnabledamsi.dll, mstscax.dll, clbcatq.dllShellhost.exefothkДанный загрузчик демонстрирует продвинутые методы обхода защиты, включая module stomping, обход CFG, перехват COM и атаки понижения версии. Он нацелен на несколько системных компонентов, чтобы обеспечить скрытность и устойчивость.
StructBreaker – Аналитик по вредоносным программам и специалист по реверс-инжинирингу