【问题标题】:How do I execute ransomware in a windows sandbox environment when the file is not an executable [closed]当文件不是可执行文件时,如何在 Windows 沙盒环境中执行勒索软件 [关闭]
【发布时间】:2020-11-04 21:59:22
【问题描述】:

我有几个恶意软件存储库,但是我无法获取要执行的 bin 文件或 Windows 对它们进行分类的文件。我已经包含了一些文件名,所以你可以看到我正在使用什么。我一直在尝试挂载一些没有运气的 Bin 文件。 Tank_3d.jar b0ffb939b3df60f8561fadf2cbfa1733_WEXTRACT.EXE_ 带有desktop.BIN 的 userinit.exe 为什么带有可执行文件的额外文件? 13ce4cd747e450a129d900e842315328 和 windows 说文件类型是文件? 您可以提供的任何帮助将不胜感激我已经搜索了网络,但我没有找到任何网站告诉您如何执行这些文件,原因很明显。我已将一些文件扩展名更改为 .exe,其中一些将以这种方式执行。但是,他们中的很多人仍然不会。在尝试进行动态分析之前,我已经对这些文件进行了静态分析。另外我忘了补充我正在为一所大学做这项研究谢谢

【问题讨论】:

    标签: memory malware computer-forensics


    【解决方案1】:

    这个问题对我来说并不完全清楚,但正如我从您所说的了解到的那样,您有一些文件(可能与某些恶意软件/勒索软件有关)您不知道如何执行它们。 在开始执行恶意软件或任何可疑文件之前,您需要尽可能多地收集有关文件的信息。此步骤称为信息收集。所以这就是你需要做的: (这些是可选步骤,可以根据您的经验进行更改)

    1. 计算文件的 MD5 哈希,然后在 VirusTotalHybrid-Analysis 中搜索 MD5 值,以检查这些引擎是否已经分析过此样本。 (或者您可以直接将您的样本上传到这些引擎而不计算 MD5 值)

    2. 在 Google 上搜索有关文件的任何信息(甚至可以搜索文件名本身)。如果有人已经为您做过,您不想重新分析样本,除非您正在寻找一些变体或某些特定功能。即使在这种情况下,阅读其他相关分析报告也可以帮助您更快地完成。

    3. 使用任何工具来提取文件的魔术头(签名)来获取文件的类型。我会说使用Linux file command,但您也可以使用其他工具。

    4. 尝试在十六进制编辑器/显示软件中打开文件(如果你搜索,你可以找到很多),看看文件中是否有任何有趣的东西。

    5. 使用Linux StringsWindows Strings 命令从文件中提取人类可读的字符串,看看你能找到什么。

    6. 完成上述所有步骤,您就会知道应该如何处理文件。

    7. 使用 Peid 或 Die(Detect it easy)来提取文件的编程语言和可能的打包程序名称/熵。

    8. 最后,执行不同的文件格式:

      • 如果是.jar文件:java -jar sample.jar

      • 如果是 .dll 文件:使用 rundll32 或 OllyDBG。

      • 如果您有一个 .exe 文件:只需运行它。

    开始学习恶意软件分析的人,他们只是尝试执行文件或从动态分析开始,但需要知道这些步骤在执行示例之前非常有用,因为大多数时候您会从信息中得到想要的结果收集和静态分析。

    如果你能更好地解释问题,也许人们可以更好地帮助你!

    编辑: 我将把这部分添加到答案中以涵盖 cmets。

    为什么恶意软件文件夹中有其他文件,例如带有 bin 文件的可执行文件?

    这是一个简单的技巧,已被恶意软件编写者使用了数年。例如,在一种情况下,恶意软件的主文件可以是一个可执行文件(.exe),但它实际上根本没有害处!!!。它所做的只是下载另一个文件(例如,.dll 文件),它是真正的恶意代码(您可以将其称为有效负载)。但是,发送和接收 .dll 文件也很可疑,因此恶意软件作者使用其他文件扩展名或其他任何东西来隐藏恶意内容(例如 Emotet 变体之一中的 .bin 文件甚至 .png 文件)。问题是你不能像那样执行这些文件!因为有时有加密/编码。 您需要知道执行它们的过程,只有对样本进行逆向工程才能知道。

    例如: 13ce4cd747e450a129d900e842315328 -> .DLL 文件

    这意味着您可以使用 Ollydbg 或任何调试器 + rundll32 对其进行分析,但不能保证!它可能被加密或编码,只有父文件(例如 .exe 示例)可以解密/解码它!

    我现在有兴趣对我拥有的恶意软件进行内存分析。但是我遇到的问题是如何执行我必须检查的大量勒索软件文件

    我会说最好使用 Win10 VM + cuckoo 沙箱执行所有这些并转储内存以供进一步分析。这都是自动的工作,可以很好地完成。

    【讨论】:

    • 非常感谢您的周到和彻底的回复。我的问题非常详细,但您确实提供了非常详细的信息。对于初学者,我已经通过 virustotal 运行了所有样本,以确定它们是否已被检测和分类。已经对恶意软件进行了静态分析,我现在有兴趣对我拥有的恶意软件进行内存分析。但是我遇到的问题是如何执行我必须检查的大量勒索软件文件。我在 Windows 10 Pro Vm 环境中执行它们。
    • 问题是例如为什么恶意软件文件夹中还有其他文件,例如带有 bin 文件的可执行文件?或者例如这个特定的恶意软件实例包含四个文件,这些文件被 Windows 分类为 type= file 我该如何运行它们? 13CE4CD747E450A129D900E842315328,2BB7A8316F7A106E6A3B3B8D5532A,CBE853D5D7EC089EF0302789284D6C44,E16261185C13FB16213288A3860C1B8D这些是文件名,如果它们通过Virsutotal运行将作为正宗恶意软件返回,但我如何运行 span>
    猜你喜欢
    • 2020-09-14
    • 2016-04-17
    • 1970-01-01
    • 1970-01-01
    • 2016-12-18
    • 2016-06-10
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多