iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0

1. 虛擬機核心輔助機制 ([auxiliary_modules])

此區塊控制在分析惡意程式時,於虛擬機 (Guest VM) 內部啟動的輔助工具與日誌收集機制。建議依據實際硬體資源與分析需求進行開關,避免一次全開導致效能瓶頸。

[auxiliary_modules]
browser = yes
curtain = no
digisig = yes
disguise = yes
windows_static_route = no
windows_static_route_gateway = 192.168.1.1
evtx = no
human_windows = yes
procmon = no
recentfiles = no
screenshots_windows = yes
sysmon_windows = no
tlsdump = yes
usage = no
filecollector = yes
sslkeylogfile = no

參數名稱 預設值 實務功能說明
browser yes 啟用瀏覽器行為監控,追蹤惡意程式是否挾持或呼叫瀏覽器。
curtain no 針對 PowerShell 的進階監控,攔截並記錄其執行的腳本與行為。
digisig yes 擷取並記錄執行檔的數位簽章資訊,確認憑證真偽。
disguise yes 啟用反反沙箱 (Anti-Anti-VM) 機制,偽裝並隱藏虛擬機特徵,避免惡意程式發現被分析而停止執行。
windows_static_route no 搭配 KVM dnsmasq 使用,強制將虛擬機流量導向指定的靜態閘道器 (如 192.168.1.1)。備註:必須同時啟用 disguise 才能生效。
evtx no 在分析結束後收集 Windows 事件檢視器 (Event Logs) 的 .evtx 日誌檔。
human_windows yes 模擬真實人類操作 (如隨機移動滑鼠、點擊、滾動視窗),用以欺騙需要人類互動才會觸發攻擊的惡意程式。
procmon / sysmon_* no 分別執行 Sysinternals Process Monitor 或 Sysmon 工具,收集深度的系統與端點安全遙測日誌。
screenshots_* yes 在分析過程中定時擷取作業系統畫面 (支援 Windows/Linux,亦可額外啟用 screenshots_qr 進行二維碼辨識)。
tlsdump / sslkeylogfile yes/no 從記憶體傾印 TLS Master Secrets,或透過注入環境變數強制匯出協商金鑰,協助後續解密 HTTPS 網路流量。
filecollector yes 自動收集惡意軟體在虛擬機內投放 (Dropped) 或修改的檔案。
*_etw (WMI/DNS/AMSI) no 透過 Windows 內建 ETW 機制攔截進階事件。備註:需在虛擬機內預先安裝 pywintrace。

2. 網路流量擷取與路由 ([sniffer], [AzSniffer], [gateways])

此區塊負責控制主機端 (Host) 的封包側錄器與網路環境配置,確保分析期間的所有惡意連線皆被完整記錄。

[sniffer]
enabled = yes
tcpdump = /usr/bin/tcpdump
interface = virbr1
bpf = not arp

[gateways]
#RTR1 = 192.168.1.254
#INETSIM = 192.168.1.2

參數名稱 預設值 實務功能說明
[sniffer] enabled yes 啟用主機端標準 tcpdump 封包側錄功能,產出 PCAP 檔。
tcpdump / interface (依環境) 指定 tcpdump 執行檔的絕對路徑,以及監聽的虛擬網路介面名稱 (需與系統實際設定相符,如 virbr1)。
bpf not arp 指定封包過濾規則 (BPF)。例如 not arp 可排除無用的廣播封包,有效縮小 PCAP 檔案體積並減少雜訊。
[AzSniffer] enabled no 專供架設於 Azure 雲端環境使用,透過 Azure Network Watcher 擷取封包。備註:啟用時建議關閉上方標準 sniffer 以免衝突。
[gateways] (註解) 允許預先定義多組網路閘道器 (如實體路由 RTR1 或模擬網路 INETSIM)。送測樣本時可透過參數動態切換,測試樣本在不同網路環境的行為。

3. 進階攔截與隱蔽設定 ([QemuScreenshots], [Mitmdump], [PolarProxy])

此區塊提供更高階的外部監控與中間人攔截手段,將監控點從虛擬機內部移至主機端,以達到更佳的隱蔽性與流量可視性。

[QemuScreenshots]
enabled = no

[PolarProxy]
enabled = no

參數名稱 預設值 實務功能說明
[QemuScreenshots] no 透過 QEMU 主機端 API 直接抓取畫面。截圖行為完全在虛擬機外部進行,惡意軟體無法察覺。備註:啟用此項時,必須將核心輔助區塊的 screenshots_* 設為 no,避免兩端同時截圖發生排斥衝突。
[Mitmdump] no 啟用 mitmproxy 中間人攔截功能,解密 HTTP/HTTPS 流量並匯出為 .har 格式檔,需預先安裝對應套件。
[PolarProxy] no 進階 TLS 攔截代理模組。能透明攔截並解密 TLS/SSL 流量,產出包含明文的 PCAP 檔。備註:送測樣本時需額外附加 polarproxy=1 參數才會觸發。

新版本的沙盒架構通常已在程式邏輯中處理了大部分的排斥問題(例如截圖衝突或 Sniffer 衝突),但透過上述結構化的配置檢視,能幫助系統管理者在擴展功能時,精準掌握每個開關對虛擬機效能與隱蔽性的實際影響。


上一篇
[Day 16] conf 設定補充 [auxiliary]
系列文
從情資收集到資安鑑識:30 天建構自動化威脅情資與鑑識平台 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言