当前位置:首页 >热点 >如何利用沙箱进行恶意软件分析? 为了对抗和避免此类攻击

如何利用沙箱进行恶意软件分析? 为了对抗和避免此类攻击

2024-06-30 22:22:58 [百科] 来源:避面尹邢网

如何利用沙箱进行恶意软件分析?

作者:佚名 安全 应用安全 根据 Malwarebytes 的何利 2022 年威胁评估结果,2021 年检测到 4000 万台 Windows 商用计算机的用沙意软威胁。为了对抗和避免此类攻击,箱进行恶析恶意软件分析必不可少。何利

在本文中,用沙意软我们将分解恶意程序调查的箱进行恶析目标以及如何使用沙箱进行恶意软件分析。

如何利用沙箱进行恶意软件分析? 为了对抗和避免此类攻击

什么是何利恶意软件分析?

恶意软件分析是研究恶意样本的过程。在研究过程中,用沙意软研究人员的箱进行恶析目标是了解恶意程序的类型、功能、何利代码和潜在危险。用沙意软接收组织需要响应入侵的箱进行恶析信息。

如何利用沙箱进行恶意软件分析? 为了对抗和避免此类攻击

得到的何利分析结果:

如何利用沙箱进行恶意软件分析? 为了对抗和避免此类攻击

  • 恶意软件的工作原理:如果调查程序的代码及其算法,将能够阻止它感染整个系统。用沙意软
  • 该程序的箱进行恶析特点:通过使用恶意软件的数据(如其家族、类型、版本等)来改进检测。
  • 恶意软件的目标是什么:触发样本的执行以检查它所针对的数据,当然,在安全的环境中进行。
  • 谁是攻击的幕后黑手:获取黑客隐藏的 IP、来源、使用的 TTP 和其他足迹。
  • 关于如何防止此类攻击的计划。

恶意软件分析的类型

图片

静态和动态恶意软件分析

恶意软件分析的关键步骤

在这五个步骤中,调查的主要重点是尽可能多地找出恶意样本、执行算法以及恶意软件在各种场景中的工作方式。

我们认为,分析恶意软件最有效的方法是混合使用静态和动态方法。这是有关如何进行恶意软件分析的简短指南。只需按照以下步骤操作:

步骤 1. 设置虚拟机

可以自定义具有特定要求的 VM,例如浏览器、Microsoft Office、选择操作系统位数和区域设置。添加用于分析的工具并将它们安装在 VM 中:FakeNet、MITM 代理、Tor、VPN。也可以在沙箱中轻松完成,以ANY.RUN为例:

图片

ANY.RUN 中的 VM 自定义

步骤 2. 查看静态属性

这是静态恶意软件分析的阶段。在不运行的情况下检查可执行文件:检查字符串以了解恶意软件的功能。哈希、字符串和标头的内容将提供恶意软件意图的概述。

例如,在下面的屏幕截图中,我们可以看到 Formbook 示例的哈希、PE Header、mime 类型和其他信息。为了简要了解功能,我们可以查看恶意软件分析示例中的 Import 部分,其中列出了所有导入的 DLL。

图片

PE文件的静态发现

步骤 3. 监控恶意软件行为

这是恶意软件分析的动态方法。在安全的虚拟环境中上传恶意软件样本。直接与恶意软件交互以使程序采取行动并观察其执行情况。检查网络流量、文件修改和注册表更改。以及任何其他可疑事件。

在我们的在线沙盒示例中,我们可能会查看网络流内部,以接收到 C2 的骗子凭据信息以及从受感染机器上窃取的信息。

图片

攻击者的凭据

图片

审查被盗数据

步骤 4. 分解代码

如果威胁参与者混淆或打包代码,请使用反混淆技术和逆向工程来揭示代码。识别在先前步骤中未公开的功能。即使只是寻找恶意软件使用的功能,也可能会说很多关于它的功能。例如,函数“InternetOpenUrlA”表明该恶意软件将与某个外部服务器建立连接。

在这个阶段需要额外的工具,比如调试器和反汇编器。

步骤 5. 编写恶意软件报告。

包括发现的所有发现和数据。提供以下信息:

  • 包含恶意程序名称、来源和主要功能的研究摘要。
  • 有关恶意软件类型、文件名、大小、哈希和防病毒检测能力的一般信息。
  • 恶意行为描述、感染算法、传播技术、数据收集和С2通信方式。
  • 必要的操作系统位数、软件、可执行文件和初始化文件、DLL、IP 地址和脚本。
  • 审查行为活动,例如它从何处窃取凭据,是否修改、删除或安装文件、读取值和检查语言。
  • 代码分析结果,标题数据。
  • 截图、日志、字符串行、摘录等。

交互式恶意软件分析

现代防病毒软件和防火墙无法应对未知威胁,例如有针对性的攻击、零日漏洞、高级恶意程序和未知签名的危险。所有这些挑战都可以通过交互式沙箱来解决。

互动性是我们服务的主要优势。使用 ANY.RUN,可以直接处理可疑样本,就像在个人计算机上打开它一样:单击、运行、打印、重新启动。可以处理延迟的恶意软件执行并制定不同的方案以获得有效的结果。

在调查期间,可以:

  • 获得交互式访问:像在个人计算机上一样使用 VM:使用鼠标、输入数据、重新启动系统并打开文件。
  • 更改设置:预装的软件集,多个不同位数和版本的操作系统已准备好。
  • 为虚拟机选择工具:FakeNet、MITM 代理、Tor、OpenVPN。
  • 研究网络连接:拦截数据包并获取 IP 地址列表。
  • 即时访问分析: VM 立即启动分析过程。
  • 监控系统进程:实时观察恶意软件行为。
  • 收集 IOC: IP 地址、域名、哈希等可用。
  • 获取 MITRE ATT@CK 矩阵:详细查看 TTP。
  • 有一个过程图:评估一个图中的所有过程。
  • 下载现成的恶意软件报告:以方便的格式打印所有数据。

所有这些功能都有助于揭示复杂的恶意软件并实时查看攻击结构。

尝试使用交互式方法破解恶意软件。如果使用 沙箱,可以进行恶意软件分析并享受快速的结果、简单的研究过程、甚至可以调查复杂的恶意软件并获得详细的报告。按照步骤,使用智能工具并成功捕获恶意软件。

责任编辑:华轩 来源: 河南等级保护测评 网络安全计算机恶意软件

(责任编辑:百科)

    推荐文章
    • 中国五矿实现首季“开门红” 运行效率整体显著改善

      中国五矿实现首季“开门红” 运行效率整体显著改善4月22日,从中国五矿获悉,一季度,中国五矿营收同比增长11.9%,创历史同期最高;利润、净利润双双大幅超出预期,运行效率整体显著改善。一季度,中国五矿金属矿业利润总额同比增长23%,冶金建设营收同比 ...[详细]
    • 零秒预热技术 惠普5200n激光打印机

      零秒预热技术 惠普5200n激光打印机零秒预热技术 惠普5200n激光打印机作者:泡泡网 2011-08-28 16:23:02商务办公 惠普LaserJet 5200n(Q7544A)是为满足专业A3打印所设计的一款激光打印机,进行le ...[详细]
    • 多银行发警示 刷脸安全怎么保障

      多银行发警示 刷脸安全怎么保障多银行发警示 刷脸安全怎么保障作者:宋亦桐 2021-11-30 00:15:41人工智能 人脸识别 站在银行ATM机前,只看一眼摄像头,然后再输入取款金额、手机号,就能自动吐钞拿走现金。整个过程只要 ...[详细]
    • 真假球迷重要吗?有了这些看球才更过瘾

      真假球迷重要吗?有了这些看球才更过瘾如果用一句话证明你不是伪球迷,你会说什么呢?四年一届的足球盛会即将来临,各位球迷都准备好了么?有趣的是,虽然大家喜爱的是同一项运动,但是球迷之间的争执也很是“要命”。英国足球流氓的那些破事就不说了,就 ...[详细]
    • 绿色债券迎密集发行期 银行参与绿色金融债券发行的热情高涨

      绿色债券迎密集发行期 银行参与绿色金融债券发行的热情高涨银行正在积极开展绿色金融业务,据北京商报记者11月10日不完全统计,今年以来,已有长沙银行、工商银行、南京银行、重庆银行、苏州银行、马鞍山农商行等多家银行获批或已获批发行绿色金融债券。除绿色债券外,在 ...[详细]
    • 干货:业务对数据需求的四大层次

      干货:业务对数据需求的四大层次干货:业务对数据需求的四大层次2015-10-10 09:44:05大数据 数据的重要性已经被越来越多的公司、个人所熟知与接受,甚至于有过犹不及之势头。大数据的概念满天飞,似乎一夜之间人人都在谈论大数 ...[详细]
    • 钱江生化:1

      钱江生化:12023年9月22日,钱江生化(600796.SH)公告,2023年1-8月实现归属于上市公司股东的净利润1.14亿元,同比增加17.12%。 ...[详细]
    • Bing必应广告推广在哪展现,展现形式是什么?

      Bing必应广告推广在哪展现,展现形式是什么?1.Bing必应广告推广投放介绍2.Bing必应广告推广开户价格3.Bing必应广告推广投放效果4.Bing必应广告推广投放开户流程5.Bing必应广告推广投放展现样式Bing竞价广告Bing广告是搜 ...[详细]
    • 国家统计局:11月PMI为50.1% 制造业重回扩张区间

      国家统计局:11月PMI为50.1% 制造业重回扩张区间11月30日,国家统计局发布中国制造业采购经理指数运行情况。11月份,中国制造业采购经理指数(PMI)为50.1%,比上月上升0.9个百分点,位于临界点以上,制造业重回扩张区间。从企业规模看,大型企业 ...[详细]
    • 番茄红合金炫本 新戴尔灵越15R评测

      番茄红合金炫本 新戴尔灵越15R评测番茄红合金炫本 新戴尔灵越15R评测作者:Panx 2011-09-10 10:37:28商务办公 戴尔灵越(Inspiron)15R一直是戴尔消费级产品中的主力产品,15.6英寸的超大屏幕加上高性能 ...[详细]
    热点阅读