Ein neuer Moonwalk++-Proof-of-Concept (PoC) zeigt, wie Malware Windows-Call-Stacks fälschen und dabei im Speicher verschlüsselt bleiben kann, wodurch die Erkennung durch moderne EDR-Systeme umgangen wird.
Die Untersuchung macht blinde Flecken in der stackbasierten Telemetrie sichtbar, auf die sich Sicherheitsverantwortliche in Unternehmen zunehmend verlassen.
„Öffentlich verfügbare Erkennungstools erkennen die Manipulation des Call-Stacks überhaupt nicht“, sagte der Forscher.
Moonwalk++ zeigt die Grenzen der stackbasierten Erkennung
Moonwalk++ ist eine Proof-of-Concept-Technik zur Umgehung von Erkennung, die keine bestimmte Schwachstelle oder CVE ausnutzt.
Stattdessen zielt sie auf Annahmen ab, die in modernen Lösungen für Endpoint Detection and Response (EDR) verankert sind – insbesondere auf solche, die sich auf die Telemetrie von Windows-Call-Stacks stützen, um Code-Injektionen, die Ausführung von Shellcode und Verhalten nach der Ausnutzung einer Schwachstelle zu erkennen.
Jede Organisation, die bei ihrer Abwehr maßgeblich auf die Validierung von Call-Stacks, die Herkunft von Modulen oder Heuristiken zum Entrollen von Stacks setzt, könnte betroffen sein, wenn ähnliche Techniken in reale Malware integriert werden.
Forscher von Elastic Security haben Leitlinien veröffentlicht zur Erkennung bösartiger Call-Stacks, indem sie CALL-Instruktionen validieren, die Auflösung vertrauenswürdiger Module bestätigen und Speichereigenschaften analysieren.
Moonwalk++ wurde ausdrücklich dafür entwickelt, Schutzmechanismen zu umgehen, die auf diesem Ansatz beruhen. Dies zeigt, wie ausgereifte Erkennungslogik selbst zum Ziel von Angreifern werden kann.
Technisch erweitert Moonwalk++ die bisherige Forschung zum Spoofing von Stacks, indem mehrere Umgehungstechniken zu einem einzigen, kohärenten Ausführungsablauf kombiniert werden, der in jeder Phase den Anschein einer legitimen Ausführung wahrt.
Zunächst umgeht die Technik die Validierung von CALL-Instruktionen, indem sie natürlich vorkommende Instruktions-Gadgets in Windows-Binärdateien nutzt, die bereits gültige CALL-Instruktionen an den erwarteten Offsets enthalten. Dadurch können gefälschte Rücksprungadressen Integritätsprüfungen passieren.
Zweitens umgeht sie Prüfungen zur Modulauflösung, indem sie Shellcode in vertrauenswürdige Prozesse wie OneDrive.exe einschleust und gefälschte Stack-Frames aus der eigenen Image-Basis des Prozesses bezieht, sodass die Spuren legitim erscheinen.
Schließlich verschlüsselt Moonwalk++ seine Payload im Speicher mithilfe eigener ROP-Ketten und bewahrt dabei einen sauberen, entrollbaren Call-Stack.
Zusammengenommen ermöglichen diese Techniken es Malware, vollständig im Speicher ausgeführt zu werden und dort zu persistieren, während sie einen normal wirkenden Call-Stack präsentiert, der die Aussagekraft fortschrittlicher Erkennungstelemetrie untergräbt.
Warum die Call-Stack-Erkennung bei Moonwalk++ versagte
Tests zeigten, dass gängige Erkennungstechniken wie Hunt-Sleeping-Beacons, Get-InjectedThreadEx, und Eclipse die Aktivitäten von Moonwalk++ nicht erkennen konnten.
In diesen Fällen meldeten die Tools keine aussagekräftigen Hinweise auf eine Kompromittierung, weil die von Moonwalk++ erzeugten Call-Stacks ihre Validierungskriterien vollständig erfüllten.
Nur Tools, die sich auf umfassendere Artefakte der Speicherobfuskation konzentrieren, wie hollows_hunter, stellten Anomalien fest – und selbst dann erfolgte die Erkennung über indirekte Indikatoren wie ungewöhnliche Speicherschutzmechanismen und nicht durch die Analyse des Call-Stacks selbst.
Diese Fehlschläge legen eine grundlegende Schwäche der stackbasierten Erkennung offen: Sie geht davon aus, dass bösartige Ausführung letztlich anomale Merkmale aufweisen wird.
Moonwalk++ stellt diese Annahme infrage, indem es zeigt, dass Angreifer, die den Ausführungskontext genau kontrollieren, Call-Stacks konstruieren können, die intern konsistent bleiben, sich korrekt entrollen lassen und vollständig auf legitime Module verweisen.
Wenn jede Ebene des Stacks dem entspricht, was Verteidiger erwarten, verliert selbst fortschrittliche Telemetrie ihre Unterscheidungskraft.
Damit verlagert sich das Erkennungsproblem weg von der Identifizierung „verdächtig wirkender“ Ausführung hin zur Erkennung subtiler Verhaltens- oder speicherbasierter Signale, die sich in großem Maßstab weiterhin nur schwer zuverlässig überwachen lassen.
Erkennung gegen EDR-Umgehung stärken
Die folgenden Maßnahmen zeigen praktische Wege auf, wie Organisationen ihre Erkennung stärken und das Risiko durch fortschrittliche Umgehungstechniken senken können.
- Behandle die Call-Stack-Telemetrie als unterstützendes Signal und korreliere sie mit Änderungen am Speicher, Thread-Aktivität, API-Nutzung und der Prozessabstammung.
- Überwache vertrauenswürdige Prozesse, die nur selten dynamischen Code ausführen, auf anomales Verhalten oder Injektionsaktivität.
- Stärke die Erkennung, indem du Verhaltens-, Speicher- und Ausführungskontextsignale kombinierst und dich nicht auf eine einzelne Technik verlässt.
- Teste und validiere die Erkennungslogik durch die Emulation von Angreifern Emulation von Angreifern und Red-Teaming, um blinde Flecken bei der Umgehung zu erkennen.
- Wende strengere Kontrollen für die Ausführung dynamischen Codes an, Änderungen am Speicherschutz und Verhalten im Zusammenhang mit Return-Oriented Programming.
Zusammengenommen tragen diese Schritte zur Widerstandsfähigkeit bei, indem sie die Abhängigkeit von einer einzelnen Erkennungsmethode verringern.
Wenn die Erkennungslogik zum Ziel wird
Moonwalk++ steht für eine umfassendere Veränderung der Vorgehensweise von Angreifern: Malware konzentriert sich nicht mehr ausschließlich darauf, einer Erkennung zu entgehen, sondern wird gezielt darauf ausgelegt, die zugrunde liegenden Annahmen und Heuristiken auszunutzen, auf die sich Verteidiger verlassen.
Indem Techniken wie Moonwalk++ darauf abzielen, wie Sicherheitstools Telemetrie interpretieren, statt die Telemetrie selbst anzugreifen, machen sie eine sich wandelnde Denkweise der Angreifer sichtbar, die Erkennungslogik als primäre Angriffsfläche betrachtet.
Diese Entwicklung unterstreicht, warum sich viele Organisationen zunehmend Zero Trust zuwenden.





