Malware Analysis
Forensiese Spiekbriefjies
https://www.jaiminton.com/cheatsheet/DFIR/#
Aanlyn Dienste
Aflyn Antivirus en Opmerking Gereedskap
Yara
Installeer
Maak reëls gereed
Gebruik hierdie skrip om al die yara-malware-reëls vanaf github af te laai en saam te voeg: https://gist.github.com/andreafortuna/29c6ea48adf3d45a979a78763cdc7ce9 Skep die reëls gids en voer dit uit. Dit sal 'n lêer genaamd malware_rules.yar skep wat al die yara-reëls vir malware bevat.
Deurskou
YaraGen: Kontroleer vir malware en Skep reëls
Jy kan die instrument YaraGen gebruik om yara-reëls vanaf 'n binêre lêer te genereer. Kyk na hierdie tutoriale: Deel 1, Deel 2, Deel 3
ClamAV
Installeer
Deurskou
Capa ontdek potensieel skadelike vermoëns in uitvoerbare lêers: PE, ELF, .NET. Dit sal dinge soos Att&ck-taktieke vind, of verdagte vermoëns soos:
kontroleer vir OutputDebugString-fout
hardloop as 'n diens
skep proses
Kry dit in die Github-opberging.
IOCs
IOC beteken Indicator Of Compromise. 'n IOC is 'n stel toestande wat enige potensieel ongewenste sagteware of bevestigde malware identifiseer. Blou-spanne gebruik hierdie soort definisie om te soek na hierdie soort skadelike lêers in hul stelsels en netwerke. Dit is baie nuttig om hierdie definisies te deel, want as malware geïdentifiseer word in 'n rekenaar en 'n IOC vir daardie malware geskep word, kan ander Blou-spanne dit gebruik om die malware vinniger te identifiseer.
'n Gereedskap om IOCs te skep of te wysig is IOC Editor. Jy kan gereedskappe soos Redline gebruik om te soek na gedefinieerde IOCs op 'n toestel.
Loki
Loki is 'n skandeerder vir Eenvoudige Indicators of Compromise. Deteksie is gebaseer op vier deteksie-metodes:
Linux Malware Detect
Linux Malware Detect (LMD) is 'n kwaadaardige skandeerder vir Linux wat vrygestel is onder die GNU GPLv2 lisensie, wat ontwerp is rondom die bedreigings wat in gedeelde gehuisvese omgewings ondervind word. Dit gebruik bedreigingsdata van netwerkrandindringingsdeteksiesisteme om kwaadaardige sagteware te onttrek wat aktief in aanvalle gebruik word en genereer handtekeninge vir opsporing. Daarbenewens word bedreigingsdata ook afgelei van gebruikersinsendings met die LMD-uitkloei-funksie en kwaadaardige gemeenskapsbronne.
rkhunter
Gereedskap soos rkhunter kan gebruik word om die lêersisteem vir moontlike rootkits en kwaadaardige sagteware te kontroleer.
FLOSS
FLOSS is 'n instrument wat sal probeer om versluierde strings binne uitvoerbare lêers te vind deur verskillende tegnieke te gebruik.
PEpper
PEpper kontroleer sommige basiese dinge binne die uitvoerbare lêer (binêre data, entropie, URL's en IP-adresse, sekere yara-reëls).
PEstudio
PEstudio is 'n instrument wat toelaat om inligting van Windows-uitvoerbare lêers te kry soos invoer, uitvoer, koppe, maar sal ook virus totaal nagaan en potensiële Att&ck-tegnieke vind.
Detect It Easy(DiE)
DiE is 'n instrument om te bepaal of 'n lêer gekripteer is en ook pakkers te vind.
NeoPI
NeoPI is 'n Python-skrip wat 'n verskeidenheid van statistiese metodes gebruik om versluierde en gekripteerde inhoud binne teks/skripsie-lêers op te spoor. Die bedoelde doel van NeoPI is om te help met die opsporing van verskuilde webshell-kode.
php-malware-finder
PHP-malware-finder doen sy uiterste bes om versluierde/dubbelsinnige kode asook lêers wat PHP-funksies gebruik wat dikwels in malware/webshells gebruik word, op te spoor.
Apple Binêre Handtekeninge
Wanneer jy 'n paar malware-monsters nagaan, moet jy altyd die handtekening van die binêre lêer nagaan, aangesien die ontwikkelaar wat dit onderteken het, moontlik alreeds met malware verband hou.
Opsoek Tegnieke
Lêer Stapeling
As jy weet dat 'n sekere lêer wat die lêers van 'n webbediener bevat, laas op 'n sekere datum opgedateer is. Kontroleer die datum waarop al die lêers in die webbediener geskep en gewysig is, en as enige datum verdag voorkom, kontroleer daardie lêer.
Baseline
As die lêers van 'n lêer nie gewysig behoort te wees nie, kan jy die hassie van die oorspronklike lêers van die lêer bereken en hulle met die huidige vergelyk. Enige iets wat gewysig is, sal verdag voorkom.
Statistiese Analise
Wanneer die inligting in logboeke gestoor word, kan jy statistieke soos hoeveel keer elke lêer van 'n webbediener benader is, nagaan, aangesien 'n webskulp een van die mees kan wees.
Last updated