iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0
Security

《Nyahello!從零開始的 30 天 malware 學習日誌》系列 第 6

【Day 6】透過動態分析工具觀察 malware 行為!

  • 分享至 

  • xImage
  •  

前言

我們已經了解如何進行初步的靜態分析來猜測惡意程式的行為,而當靜態分析遇到瓶頸,或是要觀測真實行為時,就必須利用動態分析跑起來才能觀測到真實的結果!使用動態分析可以讓我們看到惡意程式真正的功能,舉例來說,如果是一個鍵盤側錄程式,靜態分析或許可以看出他的行為,但是使用動態分析才能知道這隻程式會把側錄後的檔案存取哪、會記錄些甚麼、會送去哪裡等等細節。昨天介紹了基本動態分析的工具,今天就要來實戰!

基本分析步驟

  1. 跑 procmon 並篩選惡意程式名稱,以及在跑惡意程式以前將事件清空
  2. 開啟 Process Explorer
  3. 使用 Regshot 採集第一個快照
  4. 使用 FakeNet-NG 設定虛擬網路
  5. 使用 Wireshark 設定網路流量側錄

lab 3-1

Questions

  • 這支惡意程式的 imports 和 strings
    • 首先還是要先進行靜態分析
    • https://ithelp.ithome.com.tw/upload/images/20260901/20183878ryvS4ZbfbO.png
    • 使用 DIE 看雖然顯示沒有加殼,但是 pestdio 的結果卻顯示導入的函式只有一個 ExitProcess,而且解答是寫說有加殼
    • https://ithelp.ithome.com.tw/upload/images/20260901/201838784y05CXSu89.png
    • 而 strings 卻又看到很多資訊,像是 SOFTWARE\Microsoft\Windows\CurrentVersion\RunSOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
    • https://ithelp.ithome.com.tw/upload/images/20260901/20183878c1EdIBMMlO.png
  • 這隻惡意程式的 host-based indicators
    • 基礎靜態分析看完以後就開始進行動態分析,首先打開 procmon 清除掉事件並篩選惡意程式
    • https://ithelp.ithome.com.tw/upload/images/20260901/20183878QDVbSA6lUN.png
    • 然後因為這台機器沒裝 Process Explorer 所以使用 Process Hacker
    • https://ithelp.ithome.com.tw/upload/images/20260901/20183878qF4ezvrpmB.png
    • 然後打開 Regshot 進行第一次紀錄
    • https://ithelp.ithome.com.tw/upload/images/20260901/20183878OYzF4Rqjrh.png
    • 接著以 Administrator 開啟 FakeNet-NG
    • https://ithelp.ithome.com.tw/upload/images/20260901/20183878mBXbxPgfrd.png
    • 接著開啟 Wireshark 錄製,喔對然後這邊應該是要錄 Ethernet 0 但因為他 crash 了所以也還是沒東西XD
    • https://ithelp.ithome.com.tw/upload/images/20260901/20183878PxP7aNGoQN.png
    • 接著把題目檔案實際跑起來,在 Process Hacker 看到他閃一下就不見了
    • https://ithelp.ithome.com.tw/upload/images/20260901/20183878etA2sPBXYM.png
    • 結果搞半天 procmon 沒錄到任何修改 Registry 的紀錄,而且 Wireshark 也沒看到紀錄,查網路發現好像是因為教材都是做給 Windows XP 的所以在 Windows 10 的 VM 上會沒辦法正常運作,難怪測超多次都沒東西,可惜看不到結果QQ
    • 解答是說程式會先建立名為 WinVMX32 的 Mutex,避免同一個惡意程式重複執行。接著會將自己複製到 C:\Windows\System32\vmx32to64.exe,並在 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 建立 VideoDriver 登錄值,讓惡意程式能在每次 Windows 開機時自動執行,以維持持久化,在 procmon 跟 process hacker 中應該都可以看到紀錄,然後 Regshot 會看到被建立的值。
  • 這隻惡意程式的 network-based signatures
    • 解答說惡意程式會先解析網域 www.practicalmalwareanalysis.com 的 IP 位址,之後對遠端主機送出固定大小為 256 Bytes 的 Beacon 封包,這個應該可以在 Wireshark 看到。

參考資料

本日貓味

https://ithelp.ithome.com.tw/upload/images/20260901/20183878qP6ffD1qmu.jpg


上一篇
【Day 5】準備跑起來!認識 malware 基本動態分析工具
下一篇
【Day 7】組語初探!了解 malware 進階靜態分析架構
系列文
《Nyahello!從零開始的 30 天 malware 學習日誌》9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言