您现在的位置是:网络安全 >>正文
分析恶意软件时可能遇到的三个常见问题
网络安全29人已围观
简介恶意软件分析涵盖一系列活动,其中包括仔细检查恶意软件的网络流量。要想有效地做好这项工作,关键在于要了解常见的威胁以及如何克服这些威胁。下面将介绍企业可能遇到的三个常见问题以及解决它们所需要的工具。解密 ...
恶意软件分析涵盖一系列活动,分析其中包括仔细检查恶意软件的恶意网络流量。要想有效地做好这项工作,软件关键在于要了解常见的个常威胁以及如何克服这些威胁 。下面将介绍企业可能遇到的见问三个常见问题以及解决它们所需要的工具。

超文本安全传输协议(HTTPS)原本是分析一种确保安全在线通信的协议 ,如今却已经成为了恶意软件隐藏其恶意活动的恶意一种工具 。通过伪装受感染设备与指挥和控制(C&C)服务器之间的软件数据交换,恶意软件就可以在不被发觉的模板下载个常情况下运行 ,往外泄露敏感数据,见问安装额外的分析攻击载荷,并接收来自攻击者团伙的恶意指令。
然而 ,软件如果有合适的个常工具,解密HTTPS流量就轻而易举。见问为此,我们可以使用中间人(MITM)代理,MITM代理充当了客户机与服务器之间的中介,可以拦截两者之间传输的信息 。云计算
MITM代理帮助分析人员实时监控恶意软件的网络流量,以便他们清楚地了解恶意活动。除此之外,分析人员还可以访问请求和响应数据包的内容 、IP以及URL,以查看恶意软件通信的详细信息,并识别窃取的数据 ,这种工具对于提取恶意软件使用的SSL密钥特别有用。
图1. ANY.RUN沙箱提供的有关AxileStealer的信息
在这个例子中,亿华云初始文件(大小为237.06 KB)投放AxilStealer的可执行文件(大小为129.54 KB) 。作为一种典型的信息窃取器,它获得了访问存储在网络浏览器中的密码的权限,开始通过Telegram消息传递连接将密码传输给攻击者。
规则“STEALER [ANY.RUN] Attempt to exfiltrate via Telegram”(STEALER [ANY.RUN]企图通过Telegram往外泄露)表明了恶意活动。由于MITM代理功能,恶意软件的流量已被解密,揭露了这个事件的更多细节。
发现恶意软件家族识别恶意软件家族是任何网络调查工作的服务器租用一个关键部分 。Yara规则和Suricata规则是用于这项任务的两种常用工具,但在处理服务器不再活跃的恶意软件样本时,它们的有效性却可能受到限制 。
FakeNET为此提供了一个解决方案,即创建一条虚假的服务器连接来响应恶意软件请求,诱骗恶意软件发送请求可以触发Suricata规则或YARA规则,该规则可以准确识别恶意软件家族。
图2. ANY.RUN沙箱检测到的非活跃服务器
在分析该样本时 ,沙箱指出了恶意软件的源码库服务器没有响应这个事实 。
图3. 使用FakeNET识别出来的Smoke Loader恶意软件
然而 ,在启用FakeNET功能后,该恶意软件立即向虚假的服务器发送请求 ,触发识别出它是Smoke Loader的网络规则 。
捕捉针对特定地区的隐蔽性恶意软件许多攻击和网络钓鱼活动将目光重点投向特定的地区或国家。随后 ,它们结合IP地理位置 、语言检测或网站屏蔽等机制,这些机制可能会限制分析人员检测它们的源码下载能力 。
除了针对特定地区外,恶意软件团伙还可能利用一些技术来逃避沙箱环境中的分析活动。一种常见的方法是验证系统是否正在使用数据中心IP地址。一旦予以证实,恶意软件就停止执行。
为了克服这些障碍,分析人员使用了住宅代理。这种出色工具的工作原理是,将分析人员的设备或虚拟机的IP地址换成来自世界不同地区的普通用户的住宅IP。
这项功能使专业人员能够通过模仿本地用户来绕过地理限制,并在不暴露其沙箱环境的情况下研究恶意活动。
图4. 使用FakeNET识别出来的Smoke Loader恶意软件
在这里,一旦主机IP地址被上传到了沙箱,Xworm就立即核查该IP地址。然而,由于虚拟机有一个住宅代理,恶意软件继续执行 ,并连接到其指挥和控制服务器。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/119b599875.html
相关文章
关于Web渗透测试需要知道的一切:完整指南
网络安全如果正在运行一个网站,那么确保网站是安全的至关重要。黑客一直在寻找可利用的漏洞,如果他们能在您的网站上找到漏洞,他们可能会造成严重破坏。这就是网络渗透测试出现的地方。Web渗透测试是检测和利用网站上的 ...
【网络安全】
阅读更多不要运行指定的Windows应用程序怎么设置win10教程
网络安全在我们的win10系统中,有着很多的程序在运行,很多的程序非常有用,但也有很多的程序没有用,但如果我们需要指定关闭一些没用的运行程序,需要怎么设置呢,其实很简单,快来看教程吧。不要运行指定的Windo ...
【网络安全】
阅读更多win10取消显示任务栏上的天气、新闻和兴趣的方法
网络安全一般我们开机win10电脑之后,在桌面右下角的任务栏的位置会出现很多的工具图标,比如有声音图标以及输入法图标,还有一些自动启动的软件运行图标等,这些都是很常见的图标,而其中有的小伙伴的电脑中,在任务栏 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- 揭秘格力U尊(智能控制、高能效、出色性能,格力U尊为你带来全新空调体验)
- 摩尔线程与浙江华数战略合作:助力“智慧浙江”实现
- 半导体行业2022上半年盘点:行业没有迎来拐点,仍在强势发展
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- 450R5J换屏详细教程(步骤清晰易懂,教你如何更换450R5J的屏幕)
- Kyndryl勤达睿获得思科全球金牌集成商认证
- 戴尔Precision 7920塔式工作站让数据及时备份避免“曼德拉效应”
- 数据中心领域的可持续性
- 华硕电脑使用大白菜U盘装系统教程(简单易行的系统安装方法,华硕电脑不再烦恼) 香港物理机b2b信息平台云服务器源码库网站建设企业服务器亿华云