[auxiliary_modules])此區塊控制在分析惡意程式時,於虛擬機 (Guest VM) 內部啟動的輔助工具與日誌收集機制。建議依據實際硬體資源與分析需求進行開關,避免一次全開導致效能瓶頸。
[auxiliary_modules]
browser = yes
curtain = no
digisig = yes
disguise = yes
windows_static_route = no
windows_static_route_gateway = 192.168.1.1
evtx = no
human_windows = yes
procmon = no
recentfiles = no
screenshots_windows = yes
sysmon_windows = no
tlsdump = yes
usage = no
filecollector = yes
sslkeylogfile = no
| 參數名稱 | 預設值 | 實務功能說明 |
|---|---|---|
| browser | yes | 啟用瀏覽器行為監控,追蹤惡意程式是否挾持或呼叫瀏覽器。 |
| curtain | no | 針對 PowerShell 的進階監控,攔截並記錄其執行的腳本與行為。 |
| digisig | yes | 擷取並記錄執行檔的數位簽章資訊,確認憑證真偽。 |
| disguise | yes | 啟用反反沙箱 (Anti-Anti-VM) 機制,偽裝並隱藏虛擬機特徵,避免惡意程式發現被分析而停止執行。 |
| windows_static_route | no | 搭配 KVM dnsmasq 使用,強制將虛擬機流量導向指定的靜態閘道器 (如 192.168.1.1)。備註:必須同時啟用 disguise 才能生效。 |
| evtx | no | 在分析結束後收集 Windows 事件檢視器 (Event Logs) 的 .evtx 日誌檔。 |
| human_windows | yes | 模擬真實人類操作 (如隨機移動滑鼠、點擊、滾動視窗),用以欺騙需要人類互動才會觸發攻擊的惡意程式。 |
| procmon / sysmon_* | no | 分別執行 Sysinternals Process Monitor 或 Sysmon 工具,收集深度的系統與端點安全遙測日誌。 |
| screenshots_* | yes | 在分析過程中定時擷取作業系統畫面 (支援 Windows/Linux,亦可額外啟用 screenshots_qr 進行二維碼辨識)。 |
| tlsdump / sslkeylogfile | yes/no | 從記憶體傾印 TLS Master Secrets,或透過注入環境變數強制匯出協商金鑰,協助後續解密 HTTPS 網路流量。 |
| filecollector | yes | 自動收集惡意軟體在虛擬機內投放 (Dropped) 或修改的檔案。 |
| *_etw (WMI/DNS/AMSI) | no | 透過 Windows 內建 ETW 機制攔截進階事件。備註:需在虛擬機內預先安裝 pywintrace。 |
[sniffer], [AzSniffer], [gateways])此區塊負責控制主機端 (Host) 的封包側錄器與網路環境配置,確保分析期間的所有惡意連線皆被完整記錄。
[sniffer]
enabled = yes
tcpdump = /usr/bin/tcpdump
interface = virbr1
bpf = not arp
[gateways]
#RTR1 = 192.168.1.254
#INETSIM = 192.168.1.2
| 參數名稱 | 預設值 | 實務功能說明 |
|---|---|---|
| [sniffer] enabled | yes | 啟用主機端標準 tcpdump 封包側錄功能,產出 PCAP 檔。 |
| tcpdump / interface | (依環境) | 指定 tcpdump 執行檔的絕對路徑,以及監聽的虛擬網路介面名稱 (需與系統實際設定相符,如 virbr1)。 |
| bpf | not arp | 指定封包過濾規則 (BPF)。例如 not arp 可排除無用的廣播封包,有效縮小 PCAP 檔案體積並減少雜訊。 |
| [AzSniffer] enabled | no | 專供架設於 Azure 雲端環境使用,透過 Azure Network Watcher 擷取封包。備註:啟用時建議關閉上方標準 sniffer 以免衝突。 |
| [gateways] | (註解) | 允許預先定義多組網路閘道器 (如實體路由 RTR1 或模擬網路 INETSIM)。送測樣本時可透過參數動態切換,測試樣本在不同網路環境的行為。 |
[QemuScreenshots], [Mitmdump], [PolarProxy])此區塊提供更高階的外部監控與中間人攔截手段,將監控點從虛擬機內部移至主機端,以達到更佳的隱蔽性與流量可視性。
[QemuScreenshots]
enabled = no
[PolarProxy]
enabled = no
| 參數名稱 | 預設值 | 實務功能說明 |
|---|---|---|
| [QemuScreenshots] | no | 透過 QEMU 主機端 API 直接抓取畫面。截圖行為完全在虛擬機外部進行,惡意軟體無法察覺。備註:啟用此項時,必須將核心輔助區塊的 screenshots_* 設為 no,避免兩端同時截圖發生排斥衝突。 |
| [Mitmdump] | no | 啟用 mitmproxy 中間人攔截功能,解密 HTTP/HTTPS 流量並匯出為 .har 格式檔,需預先安裝對應套件。 |
| [PolarProxy] | no | 進階 TLS 攔截代理模組。能透明攔截並解密 TLS/SSL 流量,產出包含明文的 PCAP 檔。備註:送測樣本時需額外附加 polarproxy=1 參數才會觸發。 |
新版本的沙盒架構通常已在程式邏輯中處理了大部分的排斥問題(例如截圖衝突或 Sniffer 衝突),但透過上述結構化的配置檢視,能幫助系統管理者在擴展功能時,精準掌握每個開關對虛擬機效能與隱蔽性的實際影響。