Turla: loader Kazuar v3 usa ETW/AMSI para evitar detecção
Pesquisadores documentaram uma nova versão do loader Kazuar (v3), associada ao grupo Turla, que implementa bypasses de baixo nível para Event Tracing for Windows (ETW) e Antimalware Scan Interface (AMSI), complicando detecção em endpoints Windows.
O que foi observado
A cadeia de ataque começa com um VBScript (identificado como 8RWRLT.vbs) que baixa componentes a partir de infraestrutura de comando e controle. A campanha utiliza DLL sideloading (um instalador legítimo de driver de impressora HP é carregado junto de uma DLL maliciosa) para executar o loader nativo e múltiplos payloads Kazuar criptografados, que são em seguida ativados dentro do subsistema COM do Windows.
Mecanismo de evasão técnico
O aspecto técnico mais relevante é a técnica de “patchless” para ETW e AMSI: em vez de alterar código em disco, o loader registra um manipulador de exceções vetorado e configura breakpoints de hardware nos endereços de funções críticas (NtTraceControl e AmsiScanBuffer). Quando essas rotinas são executadas, o breakpoint gera exceção de hardware, permitindo ao handler forjar resultados — por exemplo, pular a função ETW completamente ou sobrescrever o ponteiro AMSIRESULT na pilha com AMSIRESULT_CLEAN, simulando resultado de verificação limpa.
Isso permite que o malware neutralize dois dos principais mecanismos de telemetria e inspeção de conteúdo no Windows sem deixar vestígios de patch em memória ou em disco.
Persistência e ofuscação
Além da técnica de breakpoints, o loader emprega controle de fluxo que manipula o stack para executar rotinas maliciosas ‘por trás’ de execuções aparentes limpas, e usa objetos COM para persistir e mascarar suas interações com processos legítimos. O uso de componentes legítimos (ex.: instalador HP) para sideloading aumenta a dificuldade de identificação por regras simples de reputação.
Evidências e atribuição
A análise técnica foi publicada por pesquisador independente (registro de engenharia reversa citado) e correlaciona elementos com táticas previamente associadas ao Turla e colaborações observadas em infraestruturas semelhantes. O material revisado não fornece número de vítimas nem indicação de foco geográfico que inclua o Brasil.
Implicações para defesa e detecção
Para equipes de segurança e CSIRTs as implicações são claras:
- Regras baseadas apenas em assinaturas de disco são insuficientes; técnicas de detecção devem considerar anomalias em contexto de execução (ex.: uso de vectored exception handlers, alterações em registradores de debug DR0/DR1/DR7, chamadas a GetThreadContext/NtContinue).
- Monitoramento de processos pai/filho e verificação de sideloading de DLLs legítimas (especialmente instaladores de drivers) devem ser reforçados.
- Utilizar EDR com visibilidade de execução em nível de kernel e correlacionar indicadores com comportamento de manipulação de hardware breakpoints e hooks não convencionais.
- Revisar e aplicar controles de integridade para subsistemas COM e limitar permissões de instalação de drivers em estações de trabalho que não necessitam delas.
Limitações e pontos em aberto
A documentação técnica descreve o uso de um servidor C2 hospedado em um IP presente nos artefatos analisados, mas não lista uma cadeia ampla de exploração em massa. Também não há confirmação pública de exploração direcionada a organizações brasileiras nem indicadores de comprometimento (IOCs) completos no material primário consultado. Pesquisadores recomendam coleta de amostras locais para análise e a geração de regras YARA/IOCs específicas para o ambiente da organização.
Resumo operacional
Kazuar v3 demonstra evolução em evasão ao explorar mecanismos de CPU (breakpoints) para enganar sistemas de telemetria e scanners em memória, exigindo respostas baseadas em monitoramento comportamental e telemetria de execução em vez de dependência exclusiva de assinaturas de arquivos.