首页
学习
活动
专区
圈层
工具
发布

双12恶意样本分析沙箱有活动吗

双12期间,关于恶意样本分析沙箱的活动信息并未在我所掌握的最新资料中明确提及。然而,我可以为您提供恶意样本分析沙箱的相关信息作为参考。

恶意样本分析沙箱的基础概念

恶意样本分析沙箱是一个用于安全地隔离和分析恶意软件的环境。它通过模拟真实的系统环境,让恶意软件在受控的条件下运行,从而观察其行为,而不必担心对实际系统造成损害。

恶意样本分析沙箱的优势

  • 增强恶意软件检测:能够检测到传统的签名和行为分析检测不到的零日攻击和高级持续性威胁(APT)。
  • 提高分析效率:提供一个受控的环境,简化恶意软件分析,减少误报。
  • 增强安全:通过隔离可疑代码和限制其对系统资源的访问,提高主机系统的安全性。

恶意样本分析沙箱的类型和应用场景

恶意样本分析沙箱可以分为多种类型,包括静态分析沙箱和动态行为沙箱等。静态分析沙箱主要通过分析恶意软件的代码结构、API调用和网络行为来检测恶意行为模式。动态行为沙箱则在受控的虚拟环境中运行恶意软件,实时监控其行为,包括文件操作、注册表修改和网络连接等。

遇到问题时的解决策略

  • 为什么会这样:恶意软件可能会使用规避技术来躲避沙箱检测,如虚拟机检测、反调试技巧。
  • 原因是什么:新出现的恶意软件可能会在沙箱数据库更新之前绕过检测。
  • 如何解决这些问题
    • 更新沙箱规则和签名:定期更新沙箱规则和签名,以检测新兴的威胁。
    • 使用多种沙箱工具:在安全的环境中运行沙箱工具,例如虚拟机或隔离网络,并使用多种沙箱工具提高检测率。

请注意,以上信息仅供参考,如需了解更多详情,建议咨询相关专业人士。

页面内容是否对你有帮助?
有帮助
没帮助

相关·内容

一个Hancitor恶意邮件活动Word文档样本的分析

与“分析一个用于传播Hancitor恶意软件的Word文档(第一部分)”【https://www.freebuf.com/articles/system/181023.html】一文中描述的现象很相似。...该文是一篇翻译文章,原文来自“Post 0x16:Hancitor MalSpam – Stage 1”【https://0ffset.wordpress.com/2018/08/12/post-0x16...经过对宏文档和PE负载的分析,发现本次样本包含的宏代码与Hancitor文档宏代码有较大的变化,但是通过对内含主要PE负载文件的分析,发现二者基本一致,比如IDA反汇编后形式、代码加密执行、网络通信协议...二、恶意宏分析 打开后,发现宏包含了两个窗体对象UserForm1和UserForm2,并且包含的内容都是“4d5a9000”开头的字符串,很明显这是两个PE文件。 ?...三、结语 与以往宏病毒样本相比,本次恶意宏文档具备如下的几个特点: 1、没有网络下载动作。文档内直接包含恶意负载部分,没有利用类似powershell脚本下载恶意文件。 2、没有直接进程执行动作。

2.5K10

地理围栏 PDF 钓鱼与 Cobalt Strike 攻击链分析 —— 以 Ghostwriter 针对乌克兰政府攻击为例

IP 触发恶意流程,境外访问获得无害文档;载荷投递前执行主机指纹采集与周期性回传,由攻击者人工判定目标价值后下发第三阶段组件,极大降低被沙箱与自动化工具捕获的概率。...3.3 载荷投递:RAR 压缩包与双阶段 JavaScript 执行用户点击恶意链接后下载 RAR 归档文件,内部结构设计具备强欺骗性:前台:显示诱饵文档,伪装业务说明、通知等正常内容;后台:静默启动...→内网渗透反网络钓鱼技术专家芦笛指出,该攻击链的威胁在于每一环均具备对抗性:地理过滤规避泛化检测、双阶段执行规避静态扫描、人工复核规避沙箱与蜜罐、内存加载规避文件查杀,形成闭环式高生存能力入侵体系。...4 同类 APT 组织攻击对比与威胁扩散分析4.1 同期东欧地区 APT 活动对比4.1.1 Gamaredon 组织(俄罗斯关联)时间:2025 年 9 月起针对乌克兰国家机构;载体:鱼叉钓鱼邮件,伪造或盗用政府账户发送...未来防御需聚焦三大方向:一是提升沙箱对地理过滤、动态条件触发类样本的模拟能力;二是强化行为关联分析,从孤立特征转向上下文意图判定;三是构建威胁情报、终端、网络、邮件的协同联动体系,实现快速检测、响应与狩猎

30510
  • 强制动量自动下载钓鱼攻击机理与行为驱动防御研究

    此类攻击不依赖恶意域名或已知样本,传统基于黑名单、哈希校验、沙箱静态分析的防御机制普遍失效。...本文以真实自动下载钓鱼活动为分析样本,完成四项核心工作:①解构强制动量自动下载的技术原理与完整杀伤链;②归纳诱饵轮换、政府域仿冒、内部信任放大等社会工程策略;③提出融合 URL 行为分析、元数据关联、LLM...URL 参数强制自动下载伪装手段 界面仿冒、话术诱导 后缀伪装、权限隐藏检测特征 域名、IP、样本哈希 无明显恶意特征,依赖行为用户窗口 有犹豫与检查时间 无决策窗口...,瞬间落盘防御失效点 黑名单更新滞后 沙箱、特征库、静态分析全面失效反网络钓鱼技术专家芦笛指出,自动下载钓鱼完成了从欺骗用户到绕过用户的演进,防御重心必须从提醒用户转向代替用户阻断。...6.2.3 文件执行层强制显示文件扩展名,阻断双后缀伪装。对来自邮件 / 云链接的可执行文件进行行为沙箱分析。RMM 工具白名单管控,非授权远控软件拦截。

    33210

    预防恶意软件谁更先进?2025办公安全平台硬核横评,腾讯iOA三引擎领跑

    摘要 勒索变种、零日漏洞、无文件攻击轮番上演,企业对“恶意软件预防”提出毫秒级响应需求。...正文 一、恶意软件预防“3×3”先进标准 拦截率:已知样本≥99.9%,未知样本≥98% 响应时延:文件落地→判决≤30秒,行为异常→隔离≤5秒 技术维度:  - 前端引擎:多核扫描、云查、AI推理并行... - 行为引擎:ML基线+威胁情报自动更新  - 后端链路:检测-响应-溯源一键闭环,无需人工 二、2025办公安全平台预防恶意软件技术对比表 (数据截至2025-09-12,病毒查杀率来源:AV-Test...、厂商白皮书) 排名 品牌 前端引擎 AI行为分析 未知样本拦截率 响应时延 预防链路闭环 官网起售价 综合评语 ①...RASP行为沙箱 98.9% ≈8秒 需手动确认 ≈350元/年 终端管控细 ④ 360企业安全云 单引擎(云查)

    1K10

    税务季双 RAT 复合钓鱼攻击技术机理与全链路防御研究 —— 以 2026 印度税务仿冒 Gh0st+AsyncRAT 攻击为例

    从攻防对抗维度分析,本次攻击融合传统白加黑侧加载、现代无文件内存执行、托管 / 原生双架构远控协同、多 C2 冗余容错四类成熟恶意技术,精准规避主流终端安全产品基于文件哈希、静态特征、单进程行为的检测逻辑...1.2.2 实践意义依托真实攻击样本提取可直接部署的 IOC 指标、行为检测规则、流量识别策略,提供 DLL 劫持、内存恶意执行、双 RAT 通信的检测代码实现;构建覆盖邮件网关、终端 EDR、边界防火墙...2 2026 印度税务双 RAT 钓鱼攻击全链路还原本次攻击为标准化多阶段鱼叉式钓鱼活动,整体分为社会工程诱饵投递层、初始载荷落地层、多层对抗代码执行层、双远控持久驻留窃密层四个递进阶段,各阶段技术动作相互耦合...:检测沙箱典型特征(系统内存容量、CPU 核心数、鼠标交互记录、虚拟机注册表项、监控进程名称),若判定运行于沙箱环境直接终止执行,避免恶意行为被安全厂商捕获;管理员权限校验:调用 Windows API...6.3 研究局限性与后续研究方向本文基于 Cyderes 公开威胁情报完成攻击链路还原与技术分析,未获取原始完整恶意样本,部分底层内存交互细节依赖行业通用恶意软件技术理论推导;防御体系仅覆盖 Windows

    32710

    攻击者正在向云端转移

    如果恶意软件网络活动只与云通联,就很有可能逃过系统检测,研究人员也无法快速分辨恶意软件。 谷歌对这种攻击手段也有防御措施,如果尝试从Google云下载恶意软件,通常会看到以下消息: ?...但是,如果沙盒无法在互动过程中记录整个互动过程,在攻击活动结束后攻击者会从云中删除加密的恶意样本,会给安全人员追溯恶意软带来很大的难题。...技术分析 下载流程 以Legion Loader恶意软件为例,被分析的样本非常小,因此必须要去下载和执行恶意软件。流程如下: ?...攻击者非常了解沙箱,shellcode包含许多技术来检查其是否在沙箱中运行。样本检查了窗口的数量,如果小于12,则静默退出。 ? 动态地解析API函数地址: ?...恶意软件运行完毕不会留下任何痕迹,给分析人员带来很大的难题,他们需要面对一系列的反分析措施以及云端安全功能。

    1.6K20

    基于海量样本数据的高级威胁发现

    看见一片大海、一片星空、一片沙漠,是看见吗?正是由于有选择的不看见的能力,忽略过滤排除筛选,去除大量无效信息,才能拨云见日、从茫茫大海星空沙漠中看见更加有价值的东西。...沙箱云监测恶意软件家族 我们通过沙箱云等监测系统,持续关注互联网中的恶意软件的活跃动态。下图是我们通过沙箱云在一段时间内监测到的恶意软件样本的数量和各恶意软件家族占比的情况。...数据来源是用户在沙箱云提交监测的样本,还有我们内部通过样本运营流程检测的数据,大致反映了目前我们已知特征的恶意软件家族的活跃情况。...这首先需要一种针对恶意行为的自动化检测技术。 沙箱 我们使用沙箱技术来应对恶意行为的自动化检测。 什么是沙箱?...,得出评估结论:恶意、可疑或是正常的;与此同时,面向专业分析人员提供得出此评估结论的详细分析依据。

    5.6K10

    刺向巴勒斯坦的致命毒针——双尾蝎 APT 组织的攻击活动分析与总结

    刺向巴勒斯坦的致命毒针——双尾蝎 APT 组织的攻击活动分析与总结 ?...二.样本信息介绍以及分析 1.样本信息介绍 在本次双尾蝎APT组织针对巴勒斯坦的活动中,Gcow安全团队追影小组一共捕获了14个样本,均为windows样本,其中12个样本是释放诱饵文档的可执行文件,2...2019.12——2020.2双尾蝎APT组织针对巴勒斯坦所投放样本的样本类型占比图-pic2 在这12个可执行文件样本中,有7个样本伪装成pdf文档文件,有1个样本伪装为word文档文件,有2个样本伪装为...2019.12——2020.2双尾蝎APT组织针对巴勒斯坦所投放可执行文件样本的样本类型占比图-pic3 在这14个Windows恶意样本中,其诱饵文档的题材,政治类的样本数量有9个,教育类的样本数量有...那下面追影小组将以一个恶意样本进行详细分析,其他样本采取略写的形式向各位看官描述此次攻击活动。

    4.1K11

    刺向巴勒斯坦的致命毒针——双尾蝎 APT 组织的攻击活动分析与总结

    二.样本信息介绍以及分析 1.样本信息介绍 在本次双尾蝎APT组织针对巴勒斯坦的活动中,Gcow安全团队追影小组一共捕获了14个样本,均为windows样本,其中12个样本是释放诱饵文档的可执行文件,2...个样本是带有恶意宏的诱饵文档 2019.12——2020.2双尾蝎APT组织针对巴勒斯坦所投放样本的样本类型占比图-pic2 在这12个可执行文件样本中,有7个样本伪装成pdf文档文件,有1个样本伪装为...14个Windows恶意样本中,其诱饵文档的题材,政治类的样本数量有9个,教育类的样本数量有1个,科研类的样本数量有1个,未知类的样本数量有3个(注意:未知指得是其诱饵文档出现错误无法打开或者其内容属于无关内容...那下面追影小组将以一个恶意样本进行详细分析,其他样本采取略写的形式向各位看官描述此次攻击活动。...C&C报文的演进-pic120 四.总结 1.概述 Gcow安全团队追影小组针对双尾蝎APT组织此次针对巴勒斯坦的活动进行了详细的分析并且通过绘制了一幅样本执行的流程图方便各位看官的理解 双尾蝎本次活动样本流程图

    3.8K10

    2026 上半年 ReversingLabs Spectra 系列产品迭代与自主安全运营落地研究

    模糊哈希检索覆盖可执行程序、Office 文档、HTML 钓鱼页面、脚本文件全类型载体,针对钓鱼页面仅修改页面样式、保留核心凭证窃取逻辑的变种场景具备极强识别效果,支撑威胁狩猎团队完整梳理批量钓鱼活动样本谱系...3.2.5 沙箱动态仿真与 YARA 规则精细化管控升级云沙箱新增区域、地理位置仿真配置功能,分析师可自定义沙箱运行地域环境,模拟不同地区网络访问场景,规避攻击者基于 IP 地域过滤沙箱流量、仅对企业办公网段展示恶意逻辑的逃逸手段...;同步上线 Android 12 移动端沙箱环境,支持 APK 移动恶意样本动态行为分析,补齐移动端威胁研判能力短板。...,恶意代码仅少量修改即可生成全新哈希,无法关联攻击家族完整变种谱系,威胁狩猎线索断裂;沙箱仿真环境单一,缺少移动端 Android 动态分析、地域仿真功能,攻击者基于访问地域过滤沙箱流量的逃逸手段无法识别...,中小企业采用中低灵敏度过滤告警噪声;完整部署多场景沙箱动态仿真,配置地域访问仿真规避 IP 地域过滤逃逸,上线 Android 12 沙箱覆盖移动端恶意样本分析;同步精细化管控 YARA 狩猎规则,实现多标签复合筛选

    21110

    HollowFrame 加载器与 Matryoshka 后门分层入侵机理及全域防御研究

    脚本触发、PowerShell 中转、Python DLL 侧加载、Go 模块化加载器部署、双分支 Rust 后门持久化控制的六阶段完整攻击链;系统拆解 HollowFrame 反沙箱检测、定时任务持久化...Blackpoint Cyber 威胁追踪团队于 2026 年 7 月披露的 HollowFrame 与 Matryoshka 组合攻击活动,是该类新型分层模块化恶意软件的典型样本,攻击精准定向律所办公终端...现有网络安全领域研究多单独讨论 DLL 侧加载、GitHub 恶意 C2、鱼叉钓鱼某单一技术分支,针对 “鱼叉诱饵 - 分层加载器 - 双架构后门 - 公有云隐蔽信道” 一体化攻击链条的系统性实证分析相对稀缺...Go 语言开发具备跨环境适配、编译后无易读字符串特征,内置多层规避检测逻辑,阻止恶意代码在沙箱、虚拟机安全分析环境中执行。...,不释放后续 Matryoshka 后门,安全研究人员无法在隔离分析环境捕获完整后门样本。

    16910

    浏览器内数据检测消除 URL 钓鱼分析盲区新技术研究

    2.2.2 跳转链路碎片化,无法自动串联完整攻击路径传统域名、流量工具只能单节点分析,无法自动递归追踪 3 层以上连续跳转,分析师需手动复制每一级跳转地址重复扫描,多层跳转样本取证耗时成倍提升,且极易遗漏末端恶意页面...,完成攻击活动溯源。...,自动生成可导入威胁情报平台的 YARA 规则,实现从单条钓鱼样本批量检索同类攻击活动,支撑企业威胁狩猎工作。...内存页面四类逃逸样本,对比两套研判体系核心指标:完整攻击链路识别率:传统静态分析 31.4%,浏览器动态检测 98.2%;静态工具无法捕获页面加载后新增恶意 DOM,大量样本判定为无害;单样本平均研判耗时...,未集成 AI 语义识别模块对 JS 恶意脚本意图分类,大规模超大型 SOC 集群可叠加大模型前端代码分析提升复杂对抗样本识别精度。

    16610

    134_ 移动恶意软件分析技术指南:从样本捕获到行为分析的完整流程

    取证工具链 (内存取证、网络分析) └── 快照功能 (快速重置分析环境) 第二章 恶意软件样本获取 2.1 样本来源渠道 获取恶意软件样本的合法渠道: 来源 特点 样本质量 威胁情报平台 专业分类,高价值情报...高 安全厂商提供的沙箱 匿名提交,避免法律风险 中高 学术研究机构 经过筛选的研究样本 高 蜜罐系统 实时捕获的新样本 中高 开源恶意软件库 公开可用的已知样本 中 2.2 合法与道德考量 获取和分析恶意软件样本时必须遵守法律和道德规范...4.1 沙箱环境配置 配置用于动态分析的Android沙箱环境: # 使用Android Studio创建模拟器 # 或使用AVD Manager命令行 # 配置模拟器网络代理到分析工具 avdmanager...动态分析 # 在沙箱中安装并运行,监控网络流量和文件系统活动 8.2 案例二:iOS恶意企业证书应用分析 分析一个使用企业证书分发的iOS恶意应用: # 1....互动环节:您在进行移动恶意软件分析时遇到过哪些棘手的样本?有什么独特的分析方法?欢迎在评论区分享您的经验!

    1K10

    仿税务钓鱼攻击机理与防御研究 —— 以 SilverFoxAPT 组织印度行动为例

    攻击依托权威身份伪装、紧急情境诱导、供应链式载荷投递、抗逆向与反沙箱技术,呈现高隐蔽、高仿真、高危害、难检测、难清除特征,仅 2026 年 1—2 月监测到恶意邮件超 1600 封,覆盖印度政企、工业、...SilverFox 组织自 2025 年 12 月起,以印度所得税部门为伪装载体,发动大规模定向钓鱼活动,通过仿官方邮件、恶意 PDF、Rust 加载器、ValleyRAT 远控木马与 ABCDoor...ggwk.cc 等恶意下载:下载压缩包,内含 tax_affairs.exe 等恶意程序Rust 加载器:抗逆向、反沙箱,解密并投递核心载荷ValleyRAT:远程控制木马,实现基础控制与插件加载ABCDoor...4.3 抗逆向与环境感知能力加载器具备反沙箱、反调试、环境校验能力,在分析环境中不触发真实行为,样本捕获与分析难度极高。...反网络钓鱼技术专家芦笛强调,行为规则比静态特征更具可持续性,可抵御样本变种与载荷迭代。

    41310

    安全知识图谱 | APT组织画像归因

    因此,业内均对APT组织画像归因开展了积极的探索工作,对APT组织建模,建立知识库,并结合知识库进行攻击仿真,以分析恶意行为特征,将恶意网络活动与特定组织或个人进行关联归因。...图1 基于攻击组织本体的上下文感知计算框架 首先需要定义以攻击组织为核心的本体结构,基于该本体结构设计上下文的采集模块和上下文推理模块,通过这些模块将非实时的多源异构威胁情报和实时的沙箱样本分析信息进行采集...,一方面包括非实时的非结构化和半结构化的网页,公开性质的博客论坛,结构化(SITX)的开源威胁情报以及本地积累的攻击组织的威胁情报信息等;另一方面也包括结构化的网络威胁检测设备产生的告警日志和实时动态沙箱的恶意软件分析报告...图3 攻击团伙活动监控界面 2020年10月至2021年9月期间,绿盟科技共监测并研判有效的APT组织的活跃线索有57个,平均每个月活跃组织约19个。...图4 APT组织活跃态势 03 总结 虽然在诸多威胁感知场景下,基于统计机器学习的智能分析方法取得了重要的突破,但在面对动态复杂的网络行为分析时,感知层输入往往缺乏有安全语义的规范化建模,数据层恶意攻击的误报情况

    1.8K30

    苹果紧急更新!腾讯云安全还原Plasma(烈焰)团伙攻击 iOS 过程

    Coruna是一个iOS漏洞利用攻击框架,负责突破iOS多层安全防护并将恶意代码植入系统进程,其中部分漏洞也曾出现在卡巴斯基发现的"三角测量"攻击活动中,表明高级漏洞利用技术在不同攻击者之间存在显著的复用和流通...经反混淆、解密和逆向分析后,我们按攻击链阶段提取到以下组件:阶段名称样本用途iOS漏洞水坑网站攻击入口页面,内嵌模块加载框架、设备指纹识别与环境检测(iOS版本/架构识别、反分析检测),通过后按版本动态加载漏洞利用模块...WebKit漏洞利用5套WebKitRCE利用,覆盖iOS13.0-17.2.1,按版本动态加载并检测ARM64/ARM64e架构PAC绕过6套指针认证绕过模块,针对A12+芯片适配,含gadget搜索与硬编码地址两种方案沙箱逃逸...、下载核心载荷CorePayload并注入到系统进程中,是整个后续攻击活动的起点。...7.2种子提取与攻击归因通过对PlasmaLoader、CorePayload等多批次样本的逆向分析,我们共提取到数十组DGA种子。

    1.6K10

    干货分享 | 几种典型勒索病毒事件应对与处置案例

    以下是安恒信息技术专家在客户现场进行技术支持中捕获到的几起典型案例样本,以及样本进行及时处置的说明。 客户案例一 事件起源: 5月12日晚上22点24分,勒索病毒急剧扩散。...进一步对告警信息进行深入分析,发现5个恶意文件均通过邮件方式传播,在内部沙箱系统中验证典型行为有:遍历文件、打开服务控制管理器、获取当前用户名、通过脚本文件发送HTTP请求、调用加密算法库等,这些行为表明该恶意文件就是我们一直关注的勒索病毒...以下为其中一起事件中样本行为的沙箱分析: ? 事件处理: 1)发现该攻击事件后,安恒信息的技术人员第一时间通知客户,及时对该邮件和附件进行删除。...客户案例五 事件起源: 5月15日下午,部署在某客户网络中的APT设备发现了一个PDF文件,沙箱分析结果显示行为有溢出成功、使用ShellExecute执行恶意文件等敏感行为,经过进一步分析发现,该PDF...进一步分析发现,都具有溢出成功,使用ShellExecute执行恶意文件等敏感行为,该PDF样本包含一个OpenAction,并直接指向ID:5的JS流,然后进一步通过指定服务器下载恶意程序,对本地文件进行加密操作

    3K60

    APT15组织研究白皮书

    之后,我们发现名为Okrum的后门,该后门与该组织使用的恶意软件有很大关联。在2016年12月第一次发现该后门,2017年该后门被用于斯洛伐克,比利时,智利,危地马拉和巴西等目标。...我们对这些攻击中使用的恶意软件分析显示,该样本与Ke3chang的BS2005后门以及2016年发现的针对印度大使馆的恶意软件有密切联系。...Ke3chang在2015年的活动情况——Kertican后门 所有分析的Ketrican 2015后门样本都支持Ke3chang中使用的基本命令集,例如下载和上载文件,执行程序和shell命令,以及在配置时间内休眠...该报告是关于对TidePool恶意软件家族的研究,其中包括我们分析的两个样本。 Palo Alto 的研究人员称,TidePool恶意软件家族是BS2005恶意软件的变种,这也符合我们的研究结果。...例如将恶意有效载荷嵌入PNG图像中,采用多种反仿真和反沙箱技巧,以及实施中代码实现的频繁更改。从Ketrican样本中可以看到从2015年到2019年的演变和代码改进。

    1.6K20

    葡萄牙定向 Lampion 多阶段钓鱼恶意软件攻击链检测与闭环防御研究

    攻击者仅向葡萄牙 IP 开放完整载荷下载,境外沙箱、安全实验室无法获取完整执行链,传统云端沙箱分析手段难以复现完整攻击流程,威胁情报更新滞后于攻击迭代速度。...2 Lampion 葡萄牙定向攻击完整多阶段感染链与技术特征分析2.1 攻击整体传播背景与受害分布统计Acronis TRU 采集的全球威胁检测数据显示,本次 Lampion 活动 94.6% 告警样本来源于葡萄牙境内终端...DLL 体积高达 750MB,无对应功能性代码支撑该体积,全部为冗余填充数据,对抗动态沙箱超时分析机制,多数商业沙箱在完整解压、加载超大文件前自动终止分析流程,无法捕获完整远控行为。...传统杀毒引擎默认跳过超大文件深度扫描,沙箱动态分析存在固定超时阈值,超大载荷会直接触发沙箱提前终止,无法捕获完整执行行为;同时海量随机字符、无意义变量持续变异样本哈希,基于特征码的静态查杀持续漏报。...该机制大幅提升安全人员样本采集、动态分析难度,通用无地域限制的恶意软件无此类定向分发设计。

    45400

    利用威胁情报数据平台拓展APT攻击线索一例

    线索 2017年5月14日FireEye公司发了一个揭露APT32(海莲花)团伙新近活动的分析,描述了攻击过程的细节和一些工具及网络相关的IOC。...在左边的相关安全报告,也理所当然地提供了FireEye文章的原始链接,除此以外我们还发现了另外一个指向到著名沙箱Payload Security上的某个样本执行沙箱结果信息链接,相应的文件SHA256为...我们知道PayloadSecurity上存储了大量样本的沙箱行为日志数据,那么我们是不是可以在上面找找更多类似的样本呢?这个值得一试。怎么做呢?试试最简单的关键字匹配。...拓展 注意到上面那个已知样本连接C&C IP的进程名了吗?多年从事恶意代码分析的经验告诉我们,这个sigverif.exe进程在恶意代码的活动中并不常见。...启示 APT活动事件层面的分析本质上寻找关联点并利用关联点基于数据进行拓展的游戏,下面是360威胁情报中心整理的基于洛马Cyber Kill Chain模型关联点: ?

    1.4K60
    领券