我的公司目前从几个来源获得恶意软件警报,例如赛门铁克终端保护和FireEye。当触发这些警报时,将启动登录到用户计算机的手动进程,目的是查找安全保护可能遗漏的任何恶意软件等。分析的过程是相当失败的。电源橡皮擦,视窗SysInternals,路由。
如前所述,我寻求一些关于如何预先编写标准手册调查的指导。
发布于 2014-10-15 21:07:00
如果您希望对恶意软件进行更多的手工分析,它可能涉及各种任务,有些比其他任务更简单。根据相关恶意软件分析技术的性质,可以将这些工作分为几个阶段。这并不总是被观察到,但在许多情况下,您有机会执行手动调查。
您可以从完全自动化的分析开始,这将是最简单的。这通常是通过使用各种工具来分析情况,然后提供解决问题的最佳方法来完成的。这将解决问题,但几乎没有留下更多的空间,更多的关注或使用任何更分析的理想。
当仔细查看可疑文件时,可以检查其静态属性。这些细节可以相对较快地获得,因为它们不涉及运行潜在的恶意程序。静态属性包括嵌入到文件中的字符串、头详细信息、散列、嵌入资源、封隔器签名、元数据(如创建日期)等。
查看静态属性有时足以定义妥协的基本指标。这一过程还有助于确定分析人员是否应该使用更全面的技术更仔细地查看样本,并确定后续步骤的重点。分析静态属性作为事件分类工作的一部分非常有用。
行为分析在观察时也会有所帮助,行为分析包括检查样本如何在实验室中运行,以了解其注册表、文件系统、进程和网络活动。
发布于 2014-10-15 21:16:10
这将取决于你的最终目标是什么。就我而言,我创建了一个进程,通过这个过程,我可以快速地(在15分钟内)在机器上擦除和重新加载驱动器映像。我先给受感染的机器拍一张图像,然后擦除,重新加载,让用户重新启动并运行。
我在受保护的环境中加载受感染的映像,并查找网络活动和更改的操作系统文件。我还研究了威胁本身,看看恶意软件应该做哪些事情,并以此作为开始进一步调查的手段。
https://security.stackexchange.com/questions/70785
复制相似问题