⭕️ مقالهٔ تازهای که روی core-jmp منتشر شده، روایت جالبی از مهندسی معکوس یک روتکیت کرنلمد ویندوز دارد.
نویسنده در ابتدا نمونهای را به اشتباه Cobalt Strike Beacon تشخیص داده، اما پس از بررسی عمیقتر مشخص میشود که با یک درایور Ring 0 به نام SakDriver روبرو هستیم.
آنچه در این مقاله جلب توجه میکند، ترکیب چند لایهٔ پنهانکاری است: از غیرفعالسازی ETW و مخفیسازی فرآیندها با DKOM گرفته تا پنهانسازی پورت C2 از طریق هوک درایور NSI و دستکاری WFP برای بلاک کردن ترافیک محصولات امنیتی. اما نکتهٔ برجستهٔ مقاله، کشف کانال C2 مبتنی بر رجیستری ویندوز است؛ بهجای سوکتهای متعارف، یک کالبک کرنل دستورات را از یک Value رجیستری میخواند و در Ring 0 اجرا میکند.
نویسنده همچنین به منطق شناسایی sandbox از طریق HvlGetQpcBias و جدول دستورات با بیش از ۲۴ primitive کرنل اشاره کرده که شامل R/W حافظهٔ فیزیکی و تزریق فرآیند میشود.
مقاله با ارائهٔ IOC ها و یک قانون YARA به پایان میرسد.
خواندنش را به تیمهای Blue Team توصیه میکنم؛ بهویژه از این منظر که visibility صرفاً روی شبکه کافی نیست و مانیتورینگ رجیستری در سطح kernel callback امروزه ضروری شده است.
#RedTeam #ThreatHunting #RootKit
@securation
Post #1972
8.34K