正如标题所示,我对恶意软件分析很陌生,当我在一个示例中查看字符串时,我发现了一个在使用+和/(6AAAAABZg+kFjYm2BgAAUegBAAAAw1WL7IPk+等.)之前从未见过的字符串。
我想知道是否有某种类型的列表包含特定类型字符串的示例,比如SGVsbG8=是base64,48 65 6c 6c 6f是十六进制,等等。谢谢!
发布于 2020-05-29 10:54:13
从+和/可以看出这是每个RFC 4648,4的Base64:
ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/=,==或者什么都没有。然后是:
0101234567890123456789ABCDEF (不区分大小写) RFC 4648,8ABCDEFGHIJKLMNOPQRSTUVWXYZ234567 (省略0和1)ybndrfg8ejkmcpqxot1uwisza234h7690123456789ABCDEFGHJKMNPQRSTVWXYZ +可能的校验和0123456789ABCDEFGHIJKLMNOPQRSTUV0123456789bcdefghjkmnpqrstuvwxyz (省略a,i,L和o)0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZ0、O、I、l、+和/从Base64中删除,但有变体:123456789ABCDEFGHJKLMNPQRSTUVWXYZabcdefghijkmnopqrstuvwxyz123456789abcdefghijkmnopqrstuvwxyzABCDEFGHJKLMNPQRSTUVWXYZ正如您已经看到的,只可能排除任意字符串不能是什么,然后对其可能是什么进行有根据的猜测。在此之后,您仍然需要知道编码的内容是否对您有任何意义。由于它完全取决于上下文,所以不可能在Q/A站点上分析这种字符串。
发布于 2020-05-29 10:52:07
我没有这样的列表,因为它可能很大程度上取决于上下文。如果它属于密码或压缩,那么字节应该是随机的,所以没有列表会有帮助。
但值得知道的是:
https://security.stackexchange.com/questions/232397
复制相似问题