我們已經知道了惡意程式是甚麼,也建立了一個可以安全分析的環境,所以我們已經可以進行我們的分析了,但是在開始之前我們要了解,要如何分析,又為甚麼要分析咧?
所謂的惡意程式分析,是對可疑程式、文件、腳本、記憶體或網路行為進行可重現的技術分析,並回答以下問題:
它是什麼、如何進入、做了什麼、影響誰、如何偵測與清除
並且透過分析去了解其
等等,於是在分析完成後便可以建立報告,及訂定偵測規則等
在拿到一個惡意程式以後,我們需要進行許多步驟的分析,最終才能完整地了解其行為。
在拿到檔案的一開始,我們應該先透過他的檔名、格式、簽章、端點偵測結果與 hash 值等進行調查,我們可以把檔案或是 hash 值先丟到 VirusTotal 上觀察其分類並建立基本概念。
透過靜態分析,我們可以在把檔案實際跑起來以前去觀察可能發生的行為,例如利用 strings 去看可能留下的可疑資訊,以及透過其呼叫的函數推測其可能的行為等,並觀察其架構與檔案特徵。
接下來我們就可以把它跑起來觀察,在隔離的 sandbox/VM 中觀察其是否有可疑的網路連線,以及是否建立了任何可疑檔案或是修改、新增 Registry 以觀察基本的動向。
這個階段要透過 debugger 如 x64dbg 進行進一步的調查,並觀察記憶體的寫入、API 追蹤與解殼等等,並深入觀察執行結果。
這是最後也是最耗時的階段,透過 IDA、Ghidra 等工具將檔案反組譯,分析程式的流程、演算法,以及 config extraction,最終完全了解這隻惡意程式的運作原理。
都準備好以後,以 PMA 的官方教材開始進行第一次的分析!
先下載樣本檔案,並且拖到虛擬機以後解壓縮,就可以看到第一個題目的檔案

今天要看的題目是 Lab 1-1:
This lab uses the files Lab01-01.exe and Lab01-01.dll. Use the tools and techniques described in the chapter to gain information about the files and answer the questions below.
exe、dll 等都是 PE 格式4D 5A 是 Windows 與 DOS 可執行檔(例如 .exe 檔)最前端的檔案標頭識別碼,對應的文字就是 MZ
C:\Windows\System32\kerne132.dll,很可能就是這支惡意程式所建立的檔案
127.26.152.13,可能就是惡意程式連線用的,不過因為是課程所以是假的 ip因為老家的古董主機記憶體太少,跑一個虛擬機就直接卡爛,看來之後搬家要順便升級設備了QQ
然後又不小心眼殘看成壓縮檔直接把檔案載到本機上跳了一堆警告XD
總之因為各種原因所以進度堪憂還好有壓線寫完
