Hirschberger und Ugur hatten ihre Technik im Juli gegen vier nicht näher benannte, marktführende EDR-Produkte getestet. In ihrem damaligen Blogbeitrag hielten sie fest, die Code-Injektion sei “in allen Fällen gelungen, und es wurden keine Warnmeldungen erzeugt, obwohl die EDR-Lösungen auf Erkennen, Blockieren und Bereinigen konfiguriert waren”.

Flashpoint bestätigt diese Ergebnisse nun unabhängig und geht zugleich einen Schritt weiter: Die Forscher untersuchten, wie sich die Technik verhält, wenn sie in Rust umgesetzt und mit zusätzlichen Ausweichmethoden kombiniert wird. Getestet wurde der eigene Proof of Concept zunächst gegen eine verbreitete quelloffene EDR-Plattform mit angeschlossener XDR-Komponente.

Dabei zeigte sich ein geteiltes Bild: Die EDR-Plattform erzeugte beim Ausführen der Binärdatei keinerlei Alarm. Die XDR-Komponente blockierte jedoch die nachfolgenden Aktivitäten der zweiten Stufe der Schadlast — die Technik allein reichte also nicht aus.

Anzeige

Anders sah es aus, nachdem die Forscher das Grundverfahren mit DLL-Unhooking kombinierten. Diese Methode stellt Windows-Bibliotheksfunktionen wieder her, die von Sicherheitssoftware verändert wurden, und kann so Teile der EDR-Überwachung im Benutzermodus umgehen. Zusätzlich setzte Flashpoint eine Richtlinie durch, die das Laden von DLLs außerhalb von Microsoft unterbindet — was es bestimmten Überwachungskomponenten von Drittanbietern erschwert, überhaupt geladen zu werden. Das Resultat laut den Forschern: “Die Analysten beobachteten während der Ausführung keine Blockierungen durch das XDR und keine Warnmeldungen auf der Plattform.”

Für Verteidiger nennt Flashpoint vier Ansatzpunkte zur Erkennung: die Prüfung von Prozessparametern auf auffällige Daten, die Überwachung auf Thread Execution Hijacking, das Aufspüren von Code, der aus ungewöhnlichen Speicherbereichen heraus ausgeführt wird, sowie die Beobachtung von Speicherberechtigungen, die nachträglich auf ausführbar gesetzt werden. Grundsätzlich rät das Unternehmen dazu, das tatsächliche Verhalten von Prozessen zu beobachten, statt sich allein auf jene Windows-API-Aufrufe zu verlassen, die klassischerweise mit Prozessinjektion in Verbindung gebracht werden.

Hinweise auf einen Einsatz in freier Wildbahn gibt es bislang nicht. Paul Daubman, leitender Analyst bei Flashpoint, sagte gegenüber Dark Reading, man habe bisher keine Belege für eine Verwendung in öffentlich bekannten Malware-Samples gefunden, “aber es gibt eigentlich nichts, was Bedrohungsakteure davon abhalten würde, sie einzusetzen”.

Er zieht einen Vergleich: “Es ähnelt dem Process Parameter Spoofing, einer gut bekannten Technik, die dennoch selten in Samples auftaucht.” Entsprechend rechnet Daubman nicht mit einer breiten Verwendung — außerhalb spezialisierter Red Teams oder besonders versierter Angreifer.