
Перечисляет таймеры очереди таймеров Windows для обнаружения обфускации сна Ekko, помогая криминалистическому анализу памяти и анализу вредоносных программ выявлять уклоняющиеся резидентные в памяти угрозы.
Этот репозиторий демонстрирует PoC-сканер памяти для перечисления таймеров очереди таймеров, используемых в обфускации сна Ekko: https://github.com/Cracked5pider/Ekko. Полное техническое описание см. в сопутствующей статье в блоге: https://labs.withsecure.com/publications/hunting-for-timer-queue-timers.html.
На скриншоте ниже показаны результаты сканирования таймеров очереди таймеров во время работы Ekko:
NB: Следует предупредить, что данный PoC тестировался на Windows 10 1607 и Windows 10 21h2. Однако, поскольку он полагается на недокументированную функциональность, он может перестать работать в будущих выпусках Windows.
Кроме того, для работы этого инструмента требуется правильная настройка символов, поэтому в качестве предварительного условия необходимо установить Средства отладки для Windows (WinDbg).