Moonwalk++ umgeht EDR durch Spoofing von Windows-Call-Stacks

Moonwalk++ umgeht EDR mithilfe von Windows-Call-Stacks.

Written By
Ken Underhill
Ken Underhill
Dec 17, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein neuer Moonwalk++-Proof-of-Concept (PoC) zeigt, wie Malware Windows-Call-Stacks fälschen und dabei im Speicher verschlüsselt bleiben kann, wodurch die Erkennung durch moderne EDR-Systeme umgangen wird.

Die Untersuchung macht blinde Flecken in der stackbasierten Telemetrie sichtbar, auf die sich Sicherheitsverantwortliche in Unternehmen zunehmend verlassen.

„Öffentlich verfügbare Erkennungstools erkennen die Manipulation des Call-Stacks überhaupt nicht“, sagte der Forscher.

Moonwalk++ zeigt die Grenzen der stackbasierten Erkennung

Moonwalk++ ist eine Proof-of-Concept-Technik zur Umgehung von Erkennung, die keine bestimmte Schwachstelle oder CVE ausnutzt. 

Stattdessen zielt sie auf Annahmen ab, die in modernen Lösungen für Endpoint Detection and Response (EDR) verankert sind – insbesondere auf solche, die sich auf die Telemetrie von Windows-Call-Stacks stützen, um Code-Injektionen, die Ausführung von Shellcode und Verhalten nach der Ausnutzung einer Schwachstelle zu erkennen.

Jede Organisation, die bei ihrer Abwehr maßgeblich auf die Validierung von Call-Stacks, die Herkunft von Modulen oder Heuristiken zum Entrollen von Stacks setzt, könnte betroffen sein, wenn ähnliche Techniken in reale Malware integriert werden. 

Forscher von Elastic Security haben Leitlinien veröffentlicht zur Erkennung bösartiger Call-Stacks, indem sie CALL-Instruktionen validieren, die Auflösung vertrauenswürdiger Module bestätigen und Speichereigenschaften analysieren. 

Moonwalk++ wurde ausdrücklich dafür entwickelt, Schutzmechanismen zu umgehen, die auf diesem Ansatz beruhen. Dies zeigt, wie ausgereifte Erkennungslogik selbst zum Ziel von Angreifern werden kann.

Technisch erweitert Moonwalk++ die bisherige Forschung zum Spoofing von Stacks, indem mehrere Umgehungstechniken zu einem einzigen, kohärenten Ausführungsablauf kombiniert werden, der in jeder Phase den Anschein einer legitimen Ausführung wahrt. 

Zunächst umgeht die Technik die Validierung von CALL-Instruktionen, indem sie natürlich vorkommende Instruktions-Gadgets in Windows-Binärdateien nutzt, die bereits gültige CALL-Instruktionen an den erwarteten Offsets enthalten. Dadurch können gefälschte Rücksprungadressen Integritätsprüfungen passieren. 

Advertisement

Zweitens umgeht sie Prüfungen zur Modulauflösung, indem sie Shellcode in vertrauenswürdige Prozesse wie OneDrive.exe einschleust und gefälschte Stack-Frames aus der eigenen Image-Basis des Prozesses bezieht, sodass die Spuren legitim erscheinen. 

Schließlich verschlüsselt Moonwalk++ seine Payload im Speicher mithilfe eigener ROP-Ketten und bewahrt dabei einen sauberen, entrollbaren Call-Stack.

Zusammengenommen ermöglichen diese Techniken es Malware, vollständig im Speicher ausgeführt zu werden und dort zu persistieren, während sie einen normal wirkenden Call-Stack präsentiert, der die Aussagekraft fortschrittlicher Erkennungstelemetrie untergräbt.

Warum die Call-Stack-Erkennung bei Moonwalk++ versagte

Tests zeigten, dass gängige Erkennungstechniken wie Hunt-Sleeping-Beacons, Get-InjectedThreadEx, und Eclipse die Aktivitäten von Moonwalk++ nicht erkennen konnten. 

In diesen Fällen meldeten die Tools keine aussagekräftigen Hinweise auf eine Kompromittierung, weil die von Moonwalk++ erzeugten Call-Stacks ihre Validierungskriterien vollständig erfüllten. 

Nur Tools, die sich auf umfassendere Artefakte der Speicherobfuskation konzentrieren, wie hollows_hunter, stellten Anomalien fest – und selbst dann erfolgte die Erkennung über indirekte Indikatoren wie ungewöhnliche Speicherschutzmechanismen und nicht durch die Analyse des Call-Stacks selbst.

Diese Fehlschläge legen eine grundlegende Schwäche der stackbasierten Erkennung offen: Sie geht davon aus, dass bösartige Ausführung letztlich anomale Merkmale aufweisen wird. 

Moonwalk++ stellt diese Annahme infrage, indem es zeigt, dass Angreifer, die den Ausführungskontext genau kontrollieren, Call-Stacks konstruieren können, die intern konsistent bleiben, sich korrekt entrollen lassen und vollständig auf legitime Module verweisen. 

Wenn jede Ebene des Stacks dem entspricht, was Verteidiger erwarten, verliert selbst fortschrittliche Telemetrie ihre Unterscheidungskraft. 

Damit verlagert sich das Erkennungsproblem weg von der Identifizierung „verdächtig wirkender“ Ausführung hin zur Erkennung subtiler Verhaltens- oder speicherbasierter Signale, die sich in großem Maßstab weiterhin nur schwer zuverlässig überwachen lassen.

Advertisement

Erkennung gegen EDR-Umgehung stärken

Die folgenden Maßnahmen zeigen praktische Wege auf, wie Organisationen ihre Erkennung stärken und das Risiko durch fortschrittliche Umgehungstechniken senken können.

  • Behandle die Call-Stack-Telemetrie als unterstützendes Signal und korreliere sie mit Änderungen am Speicher, Thread-Aktivität, API-Nutzung und der Prozessabstammung.
  • Überwache vertrauenswürdige Prozesse, die nur selten dynamischen Code ausführen, auf anomales Verhalten oder Injektionsaktivität.
  • Stärke die Erkennung, indem du Verhaltens-, Speicher- und Ausführungskontextsignale kombinierst und dich nicht auf eine einzelne Technik verlässt.
  • Teste und validiere die Erkennungslogik durch die Emulation von Angreifern Emulation von Angreifern und Red-Teaming, um blinde Flecken bei der Umgehung zu erkennen.
  • Wende strengere Kontrollen für die Ausführung dynamischen Codes an, Änderungen am Speicherschutz und Verhalten im Zusammenhang mit Return-Oriented Programming.

Zusammengenommen tragen diese Schritte zur Widerstandsfähigkeit bei, indem sie die Abhängigkeit von einer einzelnen Erkennungsmethode verringern. 

Wenn die Erkennungslogik zum Ziel wird

Moonwalk++ steht für eine umfassendere Veränderung der Vorgehensweise von Angreifern: Malware konzentriert sich nicht mehr ausschließlich darauf, einer Erkennung zu entgehen, sondern wird gezielt darauf ausgelegt, die zugrunde liegenden Annahmen und Heuristiken auszunutzen, auf die sich Verteidiger verlassen. 

Indem Techniken wie Moonwalk++ darauf abzielen, wie Sicherheitstools Telemetrie interpretieren, statt die Telemetrie selbst anzugreifen, machen sie eine sich wandelnde Denkweise der Angreifer sichtbar, die Erkennungslogik als primäre Angriffsfläche betrachtet.

Diese Entwicklung unterstreicht, warum sich viele Organisationen zunehmend Zero Trust zuwenden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.