解析妨害

Anti-Virtualization

Anti-debugging

Anti-Sandbox

  • RDP detection

"The dropper dynamically loads Winscard.dll and calls the functionSCardForgetReaderGroupA(0, 0)," writes Fishman. "The malware proceeds as expected only if the return value is either 0x80100011 (SCARD_E_INVALID_VALUE) or 0x2 (ERROR_FILE_NOT_FOUND). We noticed that when the dropper is executed locally the return value is 0x80100011, but when it is executed from a remote desktop session the return value is 0x80100004 (SCARD_E_INVALID_PARAMETER)."
Financial Malware Detects Remote Desktop ...

Anti-Disassembly

難読化

  • xor

その他

セキュリティ機能の無効化
  • セキュリティ機能に関連するプロセスの停止
    • 例)MSASCui.exe、wscntfy.exeなど
  • APIフックによるセキュリティ機能のバイパス
    • 例) explorer.exeにコードをインジェクションし、wscntfy.dllまたはactioncenter.dllのIATテーブルをフックすることで、セキュリティに関する通知を抑制
  • UACをDLLのロード順序を悪用してバイパス

http://www.iij.ad.jp/company/development/report/iir/pdf/iir_vol20_infra.pdf Internet Infrastructure Review (IIR) Vol.20

その他