【发布时间】:2017-03-29 16:18:10
【问题描述】:
我想构建一个手动沙箱来分析 Windows 系统上的恶意软件。我的意思是手动环境,而不是像 Cuckoo Sandbox 这样的自动化环境。
有很多工具,我选择了其中的一些,但我无法真正看出每个工具是否值得。您能说说您的想法吗?这些工具是否对我的沙箱有用?
首先,我认为其中一些是不可避免的,例如 IDA、winDBG、Wireshark、npcap、像 Fiddler 这样的 HTTP 代理、Sysinternals 套件、Volatility,也许是 Foremost。
还有其他一些我从未真正尝试过但似乎很有趣的工具。关于静态分析,我发现了以下工具,我希望得到最终反馈:Log-MD(一种使用高级 Windows 审计策略查看系统的工具)、Cerbero Profiler、Pestudio、Unpacker(似乎是一个自动解压二进制文件的工具,看起来更快,但我有点怀疑,但我不是 RE 专家,如果你知道这个工具......),Didier Stevens 的 oledump.py(用于识别各种元素,如启发式模式、IP , 字符串)...
关于动态分析,我提到了 Hook Analyzer(使用启发式模式静态分析元素并允许您挂钩应用程序)、Malheur(检测“恶意行为”)、ViperMonkey(检测 Microsoft Office 文档中的 VBA 宏并模拟它们的行为。
您对我可能忘记的设置和工具有什么建议吗?我想分析经典的恶意元素(PE、PDF、各种脚本、Office 文档……)。
关于恶意软件规避,在检测 RE 和分析工具时是否存在恶意软件拒绝被分析的风险?
最后我应该在沙盒中使用 Internet 吗?现在大多数恶意软件都使用 C&C 服务器,我看到一些沙箱是用 iNetSim 等模拟器构建的,但由于连接不是真实的,我会丢失一些信息吗?
谢谢!
【问题讨论】:
标签: reverse-engineering sandbox analysis malware