COM-automatisering is een kerntechnologie binnen Windows die het mogelijk maakt om via goed gedefinieerde interfaces externe functionaliteit aan te spreken. Veel geavanceerde Windows-mogelijkheden, zoals Windows Management Instrumentation (WMI), zijn via COM beschikbaar. Malware maakt vaak gebruik van late-bound COM-aanroepen via de IDispatch-interface om met Windows-componenten te communiceren, wat een belangrijk analysepunt vormt. Het veilig en op grote schaal instrumenteren van deze interacties is echter complex.
Cisco Talos presenteert DispatchLogger, een nieuwe open-source tool die deze lacune opvult door transparante proxy-interceptie toe te passen op late-bound IDispatch COM-objecten. Hierdoor ontstaat een hoge mate van zichtbaarheid in COM-automatisering zonder het gedrag van malware te beïnvloeden. De tool werkt door API-hooking toe te passen op de belangrijkste COM-instantieerfuncties zoals CoCreateInstance, CoGetClassObject en GetActiveObject. Dit maakt het mogelijk om ook indirecte COM-aanroepen te onderscheppen, wat essentieel is omdat bijvoorbeeld VBScript eerst IUnknown opvraagt voordat het IDispatch gebruikt.
DispatchLogger biedt daarmee een uitgebreide logging van COM-automatisering die bruikbaar is voor verschillende soorten malware, waaronder Windows Script Host, PowerShell, AutoIT en VBA-macro’s. Dit verhoogt de effectiviteit van dynamische analyses door niet alleen laag-niveau API-calls te registreren, maar ook de semantische betekenis van COM-interacties inzichtelijk te maken. De aanpak helpt analisten om bijvoorbeeld beter te begrijpen welke processen door malware worden gestart en onder welke context, wat cruciale informatie is bij het onderzoeken van aanvallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *