hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Anti-debugging: quando il malware sa di essere osservato

15 marzo 2025 · 1 min di lettura · #reverse-engineering #malware #evasion

Per rallentare gli analisti, il malware rileva l'ambiente di analisi e, se lo trova, si comporta in modo benigno o si chiude.

Le tecniche

API: IsDebuggerPresent, CheckRemoteDebuggerPresent, NtQueryInformationProcess.

PEB: legge direttamente il flag BeingDebugged nel Process Environment Block.

Timing: rdtsc misura ritardi: sotto debugger il tempo tra due istruzioni esplode.

Anti-VM/sandbox: cerca artefatti (driver VMware, poca RAM, mouse fermo, pochi processi).

mov eax, fs:[30h]   ; PEB
movzx eax, byte [eax+2]  ; BeingDebugged

Contromisure dell'analista

Plugin che nascondono il debugger (ScyllaHide), patch dei controlli, sandbox più realistiche, analisi statica quando la dinamica è ostile. È una corsa continua tra evasione e trasparenza dell'ambiente.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti