成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何利用沙箱進行惡意軟件分析?

安全 應用安全
根據(jù) Malwarebytes 的 2022 年威脅評估結果,2021 年檢測到 4000 萬臺 Windows 商用計算機的威脅。為了對抗和避免此類攻擊,惡意軟件分析必不可少。

在本文中,我們將分解惡意程序調查的目標以及如何使用沙箱進行惡意軟件分析。

什么是惡意軟件分析?

惡意軟件分析是研究惡意樣本的過程。在研究過程中,研究人員的目標是了解惡意程序的類型、功能、代碼和潛在危險。接收組織需要響應入侵的信息。

得到的分析結果:

  • 惡意軟件的工作原理:如果調查程序的代碼及其算法,將能夠阻止它感染整個系統(tǒng)。
  • 該程序的特點:通過使用惡意軟件的數(shù)據(jù)(如其家族、類型、版本等)來改進檢測。
  • 惡意軟件的目標是什么:觸發(fā)樣本的執(zhí)行以檢查它所針對的數(shù)據(jù),當然,在安全的環(huán)境中進行。
  • 誰是攻擊的幕后黑手:獲取黑客隱藏的 IP、來源、使用的 TTP 和其他足跡。
  • 關于如何防止此類攻擊的計劃。

惡意軟件分析的類型

圖片?

靜態(tài)和動態(tài)惡意軟件分析

惡意軟件分析的關鍵步驟

在這五個步驟中,調查的主要重點是盡可能多地找出惡意樣本、執(zhí)行算法以及惡意軟件在各種場景中的工作方式。

我們認為,分析惡意軟件最有效的方法是混合使用靜態(tài)和動態(tài)方法。這是有關如何進行惡意軟件分析的簡短指南。只需按照以下步驟操作:

步驟 1. 設置虛擬機

可以自定義具有特定要求的 VM,例如瀏覽器、Microsoft Office、選擇操作系統(tǒng)位數(shù)和區(qū)域設置。添加用于分析的工具并將它們安裝在 VM 中:FakeNet、MITM 代理、Tor、VPN。也可以在沙箱中輕松完成,以ANY.RUN為例:

圖片

ANY.RUN 中的 VM 自定義

步驟 2. 查看靜態(tài)屬性

這是靜態(tài)惡意軟件分析的階段。在不運行的情況下檢查可執(zhí)行文件:檢查字符串以了解惡意軟件的功能。哈希、字符串和標頭的內容將提供惡意軟件意圖的概述。

例如,在下面的屏幕截圖中,我們可以看到 Formbook 示例的哈希、PE Header、mime 類型和其他信息。為了簡要了解功能,我們可以查看惡意軟件分析示例中的 Import 部分,其中列出了所有導入的 DLL。

圖片

PE文件的靜態(tài)發(fā)現(xiàn)

步驟 3. 監(jiān)控惡意軟件行為

這是惡意軟件分析的動態(tài)方法。在安全的虛擬環(huán)境中上傳惡意軟件樣本。直接與惡意軟件交互以使程序采取行動并觀察其執(zhí)行情況。檢查網絡流量、文件修改和注冊表更改。以及任何其他可疑事件。

在我們的在線沙盒示例中,我們可能會查看網絡流內部,以接收到 C2 的騙子憑據(jù)信息以及從受感染機器上竊取的信息。

圖片

攻擊者的憑據(jù)

圖片

審查被盜數(shù)據(jù)

步驟 4. 分解代碼

如果威脅參與者混淆或打包代碼,請使用反混淆技術和逆向工程來揭示代碼。識別在先前步驟中未公開的功能。即使只是尋找惡意軟件使用的功能,也可能會說很多關于它的功能。例如,函數(shù)“InternetOpenUrlA”表明該惡意軟件將與某個外部服務器建立連接。

在這個階段需要額外的工具,比如調試器和反匯編器。

步驟 5. 編寫惡意軟件報告。

包括發(fā)現(xiàn)的所有發(fā)現(xiàn)和數(shù)據(jù)。提供以下信息:

  • 包含惡意程序名稱、來源和主要功能的研究摘要。
  • 有關惡意軟件類型、文件名、大小、哈希和防病毒檢測能力的一般信息。
  • 惡意行為描述、感染算法、傳播技術、數(shù)據(jù)收集和С2通信方式。
  • 必要的操作系統(tǒng)位數(shù)、軟件、可執(zhí)行文件和初始化文件、DLL、IP 地址和腳本。
  • 審查行為活動,例如它從何處竊取憑據(jù),是否修改、刪除或安裝文件、讀取值和檢查語言。
  • 代碼分析結果,標題數(shù)據(jù)。
  • 截圖、日志、字符串行、摘錄等。

交互式惡意軟件分析

現(xiàn)代防病毒軟件和防火墻無法應對未知威脅,例如有針對性的攻擊、零日漏洞、高級惡意程序和未知簽名的危險。所有這些挑戰(zhàn)都可以通過交互式沙箱來解決。

互動性是我們服務的主要優(yōu)勢。使用 ANY.RUN,可以直接處理可疑樣本,就像在個人計算機上打開它一樣:單擊、運行、打印、重新啟動??梢蕴幚硌舆t的惡意軟件執(zhí)行并制定不同的方案以獲得有效的結果。

在調查期間,可以:

  • 獲得交互式訪問:像在個人計算機上一樣使用 VM:使用鼠標、輸入數(shù)據(jù)、重新啟動系統(tǒng)并打開文件。
  • 更改設置:預裝的軟件集,多個不同位數(shù)和版本的操作系統(tǒng)已準備好。
  • 為虛擬機選擇工具:FakeNet、MITM 代理、Tor、OpenVPN。
  • 研究網絡連接:攔截數(shù)據(jù)包并獲取 IP 地址列表。
  • 即時訪問分析: VM 立即啟動分析過程。
  • 監(jiān)控系統(tǒng)進程:實時觀察惡意軟件行為。
  • 收集 IOC: IP 地址、域名、哈希等可用。
  • 獲取 MITRE ATT@CK 矩陣:詳細查看 TTP。
  • 有一個過程圖:評估一個圖中的所有過程。
  • 下載現(xiàn)成的惡意軟件報告:以方便的格式打印所有數(shù)據(jù)。

所有這些功能都有助于揭示復雜的惡意軟件并實時查看攻擊結構。

嘗試使用交互式方法破解惡意軟件。如果使用 沙箱,可以進行惡意軟件分析并享受快速的結果、簡單的研究過程、甚至可以調查復雜的惡意軟件并獲得詳細的報告。按照步驟,使用智能工具并成功捕獲惡意軟件。

責任編輯:華軒 來源: 河南等級保護測評
相關推薦

2017-07-17 06:46:06

2009-02-04 10:30:47

2015-05-12 10:53:33

2015-10-29 10:05:23

2016-01-11 10:44:38

惡意軟件惡意軟件分析

2021-01-20 08:30:00

數(shù)據(jù)分析機器學習IT

2014-02-24 09:13:49

2016-01-22 11:40:07

2023-12-12 09:00:00

2014-09-15 22:04:15

2015-10-19 10:11:50

2022-05-05 09:04:33

惡意軟件黑客

2011-06-07 14:58:03

2021-01-27 09:52:55

惡意軟件技術網絡安全

2023-05-30 12:03:52

2012-10-11 10:11:09

2021-01-20 11:44:31

惡意軟件技術網絡安全

2021-02-07 09:32:02

惡意軟件黑客網絡攻擊

2022-09-14 11:03:26

惡意軟件macOS

2015-05-06 11:22:30

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中文字幕在线观 | 中文字幕一区二区三区精彩视频 | 成人欧美一区二区三区黑人孕妇 | 99色播| 北条麻妃99精品青青久久主播 | 国产一区二区三区免费 | 国产色婷婷精品综合在线手机播放 | 天天色av | 亚洲欧美综合网 | 国产精品视频一区二区三区不卡 | 色黄网站 | 丁香五月网久久综合 | 久久蜜桃av一区二区天堂 | 国产精品久久久久久久久久久久久 | 在线视频一区二区 | 国产高清视频在线观看播放 | 欧美乱码精品一区二区三区 | 欧美激情精品久久久久久 | 久久精品视频12 | 成年人在线视频 | 97综合在线 | 国产精品国产成人国产三级 | 国产综合久久 | 午夜精品久久久久久不卡欧美一级 | 中文字幕1区2区 | 精品欧美二区 | 成人网视频| 日韩视频观看 | 国产成年人视频 | 欧美大片一区 | 琪琪午夜伦伦电影福利片 | 小草久久久久久久久爱六 | 中文精品视频 | 精品国产欧美一区二区三区成人 | 国产日韩视频 | 亚洲精品久久久一区二区三区 | 九九久久精品视频 | 东方伊人免费在线观看 | 91电影在线播放 | 一区二区三区不卡视频 | 日本字幕在线观看 |