Malware Analysis
Last updated
Last updated
Leer & oefen AWS Hacking:HackTricks Opleiding AWS Red Team Expert (ARTE) Leer & oefen GCP Hacking: HackTricks Opleiding GCP Red Team Expert (GRTE)
https://www.jaiminton.com/cheatsheet/DFIR/#
Gebruik hierdie skrip om al die yara malware reëls van github af te laai en te kombineer: https://gist.github.com/andreafortuna/29c6ea48adf3d45a979a78763cdc7ce9 Skep die reëls gids en voer dit uit. Dit sal 'n lêer genaamd malware_rules.yar skep wat al die yara reëls vir malware bevat.
Jy kan die hulpmiddel YaraGen gebruik om yara-reëls uit 'n binêre te genereer. Kyk na hierdie tutorials: Deel 1, Deel 2, Deel 3
Capa detecteer potensieel kwaadwillige vermoëns in uitvoerbare lêers: PE, ELF, .NET. Dit sal dinge soos Att&ck taktieke, of verdagte vermoëns soos:
kontroleer vir OutputDebugString fout
loop as 'n diens
skep proses
Kry dit in die Github repo.
IOC beteken Aanwyser van Kompromie. 'n IOC is 'n stel voorwaardes wat sommige potensieel ongewenste sagteware of bevestigde malware identifiseer. Blue Teams gebruik hierdie soort definisie om te soek na hierdie soort kwaadwillige lêers in hul stelsels en netwerke. Om hierdie definisies te deel is baie nuttig, aangesien wanneer malware in 'n rekenaar geïdentifiseer word en 'n IOC vir daardie malware geskep word, ander Blue Teams dit kan gebruik om die malware vinniger te identifiseer.
'n Gereedskap om IOCs te skep of te wysig is IOC Editor. Jy kan gereedskap soos Redline gebruik om te soek na gedefinieerde IOCs in 'n toestel.
Loki is 'n skandeerder vir Eenvoudige Aanwysers van Kompromie. Detectie is gebaseer op vier detectiemetodes:
Linux Malware Detect (LMD) is 'n malware skandeerder vir Linux wat onder die GNU GPLv2 lisensie vrygestel is, wat ontwerp is rondom die bedreigings wat in gedeelde gasheeromgewings voorkom. Dit gebruik bedreigingsdata van netwerkrand indringingsdeteksiesisteme om malware wat aktief in aanvalle gebruik word, te onttrek en genereer handtekeninge vir opsporing. Daarbenewens word bedreigingsdata ook afgelei van gebruikersindienings met die LMD afrekenfunksie en malware gemeenskapsbronne.
Gereedskap soos rkhunter kan gebruik word om die lêerstelsel na moontlike rootkits en malware te kontroleer.
FLOSS is 'n hulpmiddel wat sal probeer om obfuskeerde stringe binne uitvoerbare lêers te vind deur verskillende tegnieke te gebruik.
PEpper kontroleer 'n paar basiese goed binne die uitvoerbare lêer (binarie data, entropie, URL's en IP's, 'n paar yara reëls).
PEstudio is 'n hulpmiddel wat inligting van Windows uitvoerbare lêers soos invoere, uitvoere, koptekste verkry, maar sal ook virus total kontroleer en potensiële Att&ck tegnieke vind.
DiE is 'n hulpmiddel om te detecteer of 'n lêer geënkripteer is en ook packers te vind.
NeoPI is 'n Python-skrip wat 'n verskeidenheid statistiese metodes gebruik om obfuskeerde en geënkripteerde inhoud binne teks/skrip lêers te detecteer. Die beoogde doel van NeoPI is om te help met die detectie van verborge web shell kode.
PHP-malware-finder doen sy beste om obfuskeerde/verdagte kode sowel as lêers wat PHP funksies gebruik wat dikwels in malwares/webshells gebruik word, te detecteer.
Wanneer jy 'n paar malware monster nagaan, moet jy altyd die handtekening van die binêre kontroleer, aangesien die ontwikkelaar wat dit onderteken het, dalk reeds verwant is aan malware.
As jy weet dat 'n sekere gids wat die files van 'n webbediener bevat, laas op 'n sekere datum opgedateer is. Kontroleer die datum waarop al die files in die webbediener geskep en gewysig is, en as enige datum verdag is, kontroleer daardie lêer.
As die files van 'n gids nie gewysig moes gewees het nie, kan jy die hash van die oorspronklike files van die gids bereken en dit met die huidige vergelyk. Enige iets wat gewysig is, sal verdag wees.
Wanneer die inligting in logs gestoor word, kan jy statistieke kontroleer soos hoeveel keer elke file van 'n webbediener toeganklik was, aangesien 'n web shell een van die mees mag wees.
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)