我們已經了解如何進行初步的靜態分析來猜測惡意程式的行為,而當靜態分析遇到瓶頸,或是要觀測真實行為時,就必須利用動態分析跑起來才能觀測到真實的結果!使用動態分析可以讓我們看到惡意程式真正的功能,舉例來說,如果是一個鍵盤側錄程式,靜態分析或許可以看出他的行為,但是使用動態分析才能知道這隻程式會把側錄後的檔案存取哪、會記錄些甚麼、會送去哪裡等等細節。昨天介紹了基本動態分析的工具,今天就要來實戰!
SOFTWARE\Microsoft\Windows\CurrentVersion\Run、SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders 等
C:\Windows\System32\vmx32to64.exe,並在 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 建立 VideoDriver 登錄值,讓惡意程式能在每次 Windows 開機時自動執行,以維持持久化,在 procmon 跟 process hacker 中應該都可以看到紀錄,然後 Regshot 會看到被建立的值。