Hack Alerta

Pesquisa mostra técnica que oculta processos mesmo com PatchGuard

Pesquisadores da Outflank documentaram um método que oculta processos no Windows manipulando estruturas de dados do kernel (ActiveProcessLinks). A técnica opera dentro das validações do PspProcessDelete, reparando ponteiros no momento de término para evitar falhas de integridade, e exige um driver em nível de kernel e assinatura válida.

Pesquisa mostra técnica que oculta processos mesmo com PatchGuard

Pesquisadores documentaram uma técnica que permite a malware ocultar processos no Windows, operando dentro das validações de integridade do kernel e contornando proteções como PatchGuard e HVCI.

Descoberta e escopo

O relatório divulgado pela equipe da Outflank descreve um método que manipula estruturas internas do kernel do Windows para remover processos da lista de processos ativos (ActiveProcessLinks) durante sua execução, tornando‑os invisíveis a ferramentas como Task Manager e Process Hacker. A manipulação atua nos dados (LIST_ENTRY dentro de EPROCESS) e recupera a consistência das ligações apenas no momento imediatamente anterior à validação de término do processo.

Vetor técnico e por que contorna PatchGuard

A técnica explora o fluxo de término de processo: o kernel executa a função PspProcessDelete, que valida a integridade dos ponteiros forward/backward das LIST_ENTRY antes de realizar o cleanup. Se a lista estiver corrompida, o kernel pode disparar uma falha 0x139 (KERNEL_SECURITY_CHECK_FAILURE).

Em vez de alterar código protegido (o que tecnologias como HVCI e EPT impedem), o método usa um driver legítimo com callbacks de processo — pela API documentada PsSetCreateProcessNotifyRoutineEx — para interceptar notificações de término e, em microssegundos, reparar os pointers da LIST_ENTRY antes da validação. Assim, o processo fica "escondido" durante toda sua execução e só é "restaurado" no instante de finalizar, passando pelas checagens de integridade.

Evidências, requisitos e limitações

  • O trabalho foi apresentado com detalhes pela Outflank; o texto técnico descreve o mecanismo de unlink/relink da ActiveProcessLinks e ilustra o uso de callbacks no momento de término.
  • A exploração requer execução em nível de kernel (driver) e assinatura válida de driver no cenário de produção. Esses requisitos permanecem a barreira prática mais significativa para abuso em larga escala.
  • O método depende de sincronização precisa com o fluxo de término de processo — ou seja, exige conhecimento profundo de internals do Windows e condições de timing.

Impacto e mitigação

Do ponto de vista defensivo, esta técnica demonstra que proteções focadas na integridade de código (HVCI, proteção de páginas) não impedem ataques que manipulam estruturas de dados legítimas do kernel. Ferramentas que confiam exclusivamente na visibilidade fornecida pela ActiveProcessLinks podem deixar de identificar processos maliciosos que adotem essa técnica.

Mitigações práticas incluem reforçar a telemetria de integridade que não dependa apenas da lista de processos (por exemplo, observação de comportamentos via eventos ETW, cross‑checks com tabelas adicionais do kernel) e a revisão de assinaturas e fornecedores de drivers instalados. A Microsoft não foi citada com um advisory específico na matéria original; portanto, não há referência a patches oficiais divulgados até o momento do relatório.

O que falta

Não existem, nas fontes citadas, exemplos públicos de exploração em campanha real nem métricas sobre a adoção desta técnica em malwares em liberdade. Também não há indicação de um patch específico do Windows que mitigue a técnica — a documentação da Outflank é a principal referência técnica disponível.

Recomendações

  • Auditar drivers assinados instalados em endpoints e limitar a instalação de drivers de origem não confiável.
  • Implementar detecção comportamental e correlações que não dependam exclusivamente da presença na ActiveProcessLinks.
  • Manter EDR/AV atualizados e monitorar alertas para atividades em nível de kernel e callbacks de criação/término de processo.

Fonte: Outflank (relatada por Cyber Security News).


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.