Elemzésálló malware
A Malbear Labs és a Threat Hunting Labs közös vizsgálata egy olyan Windows-támadási láncot tárt fel, amelyet láthatóan az elemzés megnehezítésére terveztek. Négy komponens került elő, a PavokwiLoader, egy egyedi C++ távoli hozzáférési trójai (RMMCRAT), egy hamis RMM-agent és egy erősen obfuszkált Python-loader. A láncot egy valós behatolásból nyert minták alapján rekonstruálták.
A PavokwiLoader különösen összetett, fő függvénye több mint 80 000 assembly utasításból és több ezer megtévesztő matematikai-logikai műveletből áll. Titkosítja a karakterláncokat, hash alapján oldja fel a Windows API-kat, és debugger-, VM-, sandbox-, memória-, processzor-, lemez- és GPU-ellenőrzésekkel próbálja eldönteni, hogy valódi áldozati gépen fut-e. A következő payloadot ráadásul 652 darabra bontva, közel 200 KB értéktelen adattal keverve tárolja, a tényleges bájtokat érvényes x86-64 utasítások operandusaiba rejti, majd egy módosított ChaCha algoritmussal fejti vissza.
A végső malware rejtett Windows desktopot és böngészőt hozhat létre, amelyet a támadó úgy vezérelhet, hogy az áldozat nem látja a műveleteket. A böngészőprofil másolásával a valódi Chrome-ot indítja el a megszerzett profillal, így nem feltétlenül kell offline visszafejtenie a Chrome által védett adatokat. Emellett hardveres breakpoint segítségével képes az EtwEventWrite futását megkerülni anélkül, hogy magát az ntdll kódját módosítaná, ami az EDR-észlelést is nehezítheti.
Itt az obfuszkáció nem pusztán becsomagolás, az egész loader úgy épül fel, hogy a statikus elemzést, sandboxokat, emulációt és bizonyos endpoint-telemetriát egyszerre nehezítse. Emiatt egy látszólag olvashatatlan binárisnál a hagyományos disassembly mellett az emuláció és a futás közbeni viselkedés megfigyelése válik igazán fontossá.