【问题标题】:Building a manual sandbox for malware analysis构建用于恶意软件分析的手动沙箱
【发布时间】:2017-03-29 16:18:10
【问题描述】:

我想构建一个手动沙箱来分析 Windows 系统上的恶意软件。我的意思是手动环境,而不是像 Cuckoo Sandbox 这样的自动化环境。

有很多工具,我选择了其中的一些,但我无法真正看出每个工具是否值得。您能说说您的想法吗?这些工具是否对我的沙箱有用?

首先,我认为其中一些是不可避免的,例如 IDA、winDBG、Wireshark、npcap、像 Fiddler 这样的 HTTP 代理、Sysinternals 套件、Volatility,也许是 Foremost。

还有其他一些我从未真正尝试过但似乎很有趣的工具。关于静态分析,我发现了以下工具,我希望得到最终反馈:Log-MD(一种使用高级 Windows 审计策略查看系统的工具)、Cerbero Profiler、Pestudio、Unpacker(似乎是一个自动解压二进制文件的工具,看起来更快,但我有点怀疑,但我不是 RE 专家,如果你知道这个工具......),Didier Stevens 的 oledump.py(用于识别各种元素,如启发式模式、IP , 字符串)...

关于动态分析,我提到了 Hook Analyzer(使用启发式模式静态分析元素并允许您挂钩应用程序)、Malheur(检测“恶意行为”)、ViperMonkey(检测 Microsoft Office 文档中的 VBA 宏并模拟它们的行为。

您对我可能忘记的设置和工具有什么建议吗?我想分析经典的恶意元素(PE、PDF、各种脚本、Office 文档……)。

关于恶意软件规避,在检测 RE 和分析工具时是否存在恶意软件拒绝被分析的风险?

最后我应该在沙盒中使用 Internet 吗?现在大多数恶意软件都使用 C&C 服务器,我看到一些沙箱是用 iNetSim 等模拟器构建的,但由于连接不是真实的,我会丢失一些信息吗?

谢谢!

【问题讨论】:

    标签: reverse-engineering sandbox analysis malware


    【解决方案1】:

    您可能需要考虑使用SEE 框架来构建您的分析平台。

    其基于插件的设计将允许您以非常灵活的方式集成扫描工具。

    请记住,许多恶意软件会检查执行环境,如果发现任何 RE 工具,它们将拒绝运行。

    关于互联网连接的问题,取决于您要收集多少信息。现在确实有很多恶意软件与 C&C 通信,但它们必须确保它们在目标机器上的持久性。

    因此,即使没有互联网连接,注入机制仍然会执行。我在这件事上的 2 美分是默认情况下在没有 Internet 的情况下运行,并且仅在必要时才激活它。

    【讨论】:

    • 其实我最初考虑使用Malboxes,它是为手动沙箱构建的,其中包括各种 RE/调试工具。然而,我问自己如何在没有那些很容易被恶意软件发现的嘈杂工具的情况下进行分析。我刚刚看了一下 SEE,它似乎确实有效地解决了这个问题,我真的很喜欢允许许多自定义设置和完整分析的插件系统。谢谢:)
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-02-18
    • 1970-01-01
    • 2019-01-10
    • 2014-03-16
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多