MoonBounce revisitĂ© : notes techniques sur lâimplant UEFI et ses hooks dans le DXE Core
Source: Malware Analysis Space (blog de Seeker/ææ æ). Contexte: notes de recherche publiĂ©es le 28 janvier 2026, centrĂ©es sur une revisite technique de MoonBounce et ses mĂ©canismes dâinline hooking au cĆur du DXE Core, en sâappuyant sur les rapports de Kaspersky et Binarly. Lâauteur rappelle que MoonBounce est un implant firmware UEFI associĂ© Ă APT41 (Winnti) et se concentre sur le binaire CORE_DXE (DXE Core/Foundation). LâĂ©tude met en Ă©vidence que lâimplant ne se contente pas dâun driver sĂ©parĂ© mais patch le code exĂ©cutable du DXE Core, installant des hooks inline trĂšs prĂ©coces qui sâexĂ©cutent « sous » lâensemble des drivers DXE. ...