AnimateWindow из user32.dll умеет ровно одно – показывать и прятать окна с анимацией. В процессах, заражённых бэкдором SparroWocky, эта функция значится стартовым адресом каждого потока, который бэкдор создаёт, и ни один из этих потоков к графике отношения не имеет.
Пролог AnimateWindow пропатчен в трамплин: управление немедленно уходит на настоящий адрес, а поле, по которому защита отличает инжект от честного кода, остаётся заполненным именем системной библиотеки. Приём дешёвый – и в новом импланте китайской FamousSparrow он далеко не главный. Скорее третий по счёту, после подделанного стека вызовов и фальшивой записи в списке загруженных модулей.
ESET разобрала семейство целиком: контейнер, у которого ключ лежит в собственном заголовке, двадцать девять команд, три режима выхода наружу с откатом по цепочке и восемнадцать управляющих серверов без единого домена. Разбор вышел настолько подробным в том числе потому, что авторы импланта оставили в нём три вещи, которые не должны были пережить сборку.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local