咨詢服務熱線

400-6446-808

創安實驗室專欄
您的當前位置:首頁 > 創安實驗室專欄
惡意程序分(fēn)析方法
發布者:創信華通  發布時間:2023-03-29  浏覽量:240次











古語有雲:“學如逆水行舟,不進則退。”面對如今随時都在變化的網絡安全環境更是如此。爲此,創信華通微信公衆号特開(kāi)設“創安實驗室專欄”,以記錄創信華通創安實驗室在技術上的探索,加強同行間的交流,相互學習,共同進步。


+

+

惡意程序分(fēn)析方法

簡單分(fēn)析

快速分(fēn)析技術+日志(zhì)分(fēn)析技術→提取特征碼+簡要報告

詳細分(fēn)析

靜态分(fēn)析技術+動态分(fēn)析技術→提取特征碼+詳細分(fēn)析報告+專殺工(gōng)具開(kāi)發+獲取C2

惡意代碼分(fēn)析

1、在線反病毒引擎

2、hash獲取 certutil -hashfile 01.惡意代碼基礎知(zhī)識.exe MD5

或者用電腦自帶crc sha

 3、查找字符串 hive string ida 火(huǒ)絨劍

4、查殼 pied

這個是沒有殼的,什麽都沒找到或者顯示其他名稱是有殼

5、導入導出函數

獲取函數地址+加載動态鏈接庫→動态尋找 winexec執行

創建文件+寫文件+移動文件→移動自身,進行隐藏

打開(kāi)進程+創建遠程線程→遠程線程注入

尋找資(zī)源+資(zī)源尺寸+加載資(zī)源→說明程序得資(zī)源段裏面有隐藏得東西,在釋放(fàng)可執行文件

進行權限相關得操作。懷疑是提權

下(xià)載器和啓動器—沒有實際的惡意功能

6、獲取資(zī)源信息

dos頭+pe頭→可執行程序,windows下(xià)的pe程序

發現是下(xià)載文件+執行→下(xià)載器

 7、在線沙箱


E·N·D


本文由創信華通創安實驗室編輯。

本文僅限于個人學習和技術研究,由于傳播、利用此文所提供的信息而造成刑事案件、非授權攻擊等違法行爲,均由使用者本人負責,本單位不爲此承擔任何責任。創安攻防實驗室擁有對此文章的修改和解釋權,如欲轉載或傳播此文章,必須保證此文章的完整性,包括版權聲明等全部内容。


如有侵權,請聯系後台。




創安實驗室

創信華通創安實驗室,是天慕卓越(深圳)網絡科技有限公司旗下(xià)的技術研究團隊,成立于2021年9月,主要研究紅藍(lán)對抗、重大(dà)安全保障、應急響應等方向。

創安攻防實驗室圓滿完成了多次公安舉辦的重要網絡安全保障和攻防演習活動,并積極參加各類網絡安全競賽,屢獲殊榮。

創安攻防實驗室秉承創信華通的發展理念,緻力打造國内一(yī)流網絡安全團隊。