LaZzzy Donut
A TrustedSec elemzése egy többrétegű Windows malware-loadert bont szét, amelynek felépítése kifejezetten az elemzés és a hagyományos detektálás megnehezítésére szolgál. A fertőzési lánc egy obfuszkált Python 3.13 bytecode-dal (.pyc) indul. A Kramerrel védett Python-kód egy Base64-be ágyazott, RC4-gyel titkosított shellcode-ot fejt vissza, majd azt közvetlenül végrehajtható memóriába tölti.
Innen több egymásba ágyazott réteg következik, az első shellcode a nyílt forrású Donut segítségével csomagolt komponenst indít, amelyből egy laZzzy loaderrel védett Windows PE kerül elő. A laZzzy AES-CBC titkosítást és egy további XOR-réteget használ a következő shellcode elrejtésére. Ennek kibontása után egy második Donut-réteg következik, amely végül egy memóriából futtatható .NET DLL-hez vezet; annak erőforrásai további titkosított, shellcode-szerű komponenseket tartalmaznak.
Az elemzés fontos eredménye a laZzzy_dump eszköz elkészítése. A kutatók felismerték a laZzzy AES-dekódoló rutinjának jellegzetes gépi kódját, majd ebből automatikusan meghatározták a kulcs, az IV és a titkosított payload helyét. Így a következő réteg debugger, emuláció vagy a kártevő futtatása nélkül, statikusan visszafejthető. A módszert több, külön elkészített laZzzy mintán is ellenőrizték.
Kevés az egyetlen formátumot, packert vagy ismert mintázatot kereső védelem. Ugyanazon támadási láncon belül Python-obfuszkáció, RC4, Donut shellcode, AES+XOR, PE-loader és .NET komponensek váltják egymást. A TrustedSec ugyanakkor azt is bemutatja, hogy a sok titkosítási és obfuszkációs réteg nem feltétlenül teszi elemezhetetlenné a malware-t, a loader generátorának ismert kódstruktúrája felhasználható a payload automatizált, biztonságos kibontására.