一位朋友今天打电话给我,因为他打开了一封电子邮件的附件。这是一个双重压缩的exe文件和恶意软件:
我开始分析这个文件:首先使用virustotal,然后使用radare2和免费版的IDA。我试图拆解和解压缩文件,但是反编译失败了好几次。我建立了一个虚拟机,并试图对明显的恶意软件进行动态分析--但它似乎有虚拟机和调试检测。
Virustotal给了我几个结果-我的样本似乎是新的,只有2个引擎检测到它是恶意软件。几个小时后,更多的引擎发现了“某些东西”:
Ad-Aware Gen:Variant.Razy.64218
Arcabit Trojan.Razy.DFADA
Cyren W32/Trojan.KQSF-4006
ESET-NOD32 Win32/TrojanDownloader.Nymaim.BA
GData Win32.Trojan-Downloader.Nymaim.3J4DDZ
eScan Gen:Variant.Razy.64218
Qihoo-360 HEUR/QVM20.1.0000.Malware.Gen但我这里有什么恶意软件?
Virustotal表示恶意软件打开/读取/更改以下文件:
C:\7e1495fc92e7062775399d62cc2a7bc62f54955cd8ce4f8d9af61c9b71b4eadd
\\.\PIPE\lsarpc
C:\WINDOWS\system32\winsock.dll
C:\WINDOWS\system32\drwtsn32.exe
C:\WINDOWS\system32\netmsg.dll
rpcrt4.dll
shlwapi.dll
version.dll
shell32.dll
user32.dll
advapi32.dll
ntdll.dll
kernel32.dll并启动以下过程:
C:\WINDOWS\system32\drwtsn32 -p 668 -e 172 -g拆卸后,我发现了一些线索,即恶意软件可能通过wininet使用HttpOPenRequestA,因此它可能试图与互联网进行通信。
我发现了很多东西-但是:
如何证明该恶意软件已被执行并感染了系统?
当然,一个步骤是搜索在可能的执行时间内创建的文件。但是它应该有可能欺骗时间戳-所以比较可能感染的pc上的文件和一些干净的文件通过哈希和也许是更好的方法。
但是我在哪里可以找到“干净的文件”呢?还是有更好的方法来证明感染?
谢谢,干杯!
编辑:
提问和回答的这里是一个很好的演练受感染的系统。但我的问题是,我如何才能找出我的系统是否被破坏,特别是这种新型的恶意软件。它不可能是将每一个系统核武器作为预防的解决办法.
发布于 2016-06-15 12:09:11
根据你的评论:
我只想知道如何证明一个系统是否被感染。
这就是所谓的法医学分析。你必须意识到,一个做得好的恶意软件将采取具体的预防措施,以保持无法检测到的尽可能多,并隐藏其内部工作。
因此,它需要非常具体的能力来进行这样的分析,这是如此的真实,以至于它现在是it安全的一个完整的学科。就像你永远不可能成为安全架构师或随行者一样,你将学会学习这个领域特有的程序、工具和技术。
我并不是说这是不可行的,但如果你对这个领域感兴趣,并愿意学习,有更好的记录方式比采取随机恶意软件和尝试重新发明车轮。
如果你只是想确定一台电脑是否被感染了,而你自己却找不到任何证据,你可以选择假设它被感染了,或者,如果出于某些原因你不能做出这样的决定,你可以联系一家it安全公司并要求进行法医分析。
https://security.stackexchange.com/questions/127051
复制相似问题