Professional Documents
Culture Documents
MÃ ĐỘC
Giới thiệu
Phân tích mã độc dựa trên kỹ thuật phân tích tĩnh
1. Tổng quan về phân tích tĩnh
2. Một số công cụ phân tích tĩnh phổ biến
3. Quy trình phân tích tĩnh
4. Đánh giá về phân tích tĩnh
5. Thực hành phân tích tĩnh sử dụng công cụ
5.1 chuẩn bị môi trường thực nghiệm
5.2 chuẩn bị mã độc, chạy
3
KHOA AN TOÀN THÔNG TIN
4
KHOA AN TOÀN THÔNG TIN
5
KHOA AN TOÀN THÔNG TIN
6
KHOA AN TOÀN THÔNG TIN
9
KHOA AN TOÀN THÔNG TIN
No
Classifying
the malware
Give an understanding of the malware family
End 10
KHOA AN TOÀN THÔNG TIN
11
KHOA AN TOÀN THÔNG TIN
12
KHOA AN TOÀN THÔNG TIN
13
KHOA AN TOÀN THÔNG TIN
Sử dụng các "magic bytes" có thể nhanh chóng xác định sự có mặt của
các tệp trong dữ liệu khác như là dữ liệu trong gói tin
14
KHOA AN TOÀN THÔNG TIN
15
KHOA AN TOÀN THÔNG TIN
16
KHOA AN TOÀN THÔNG TIN
17
KHOA AN TOÀN THÔNG TIN
18
KHOA AN TOÀN THÔNG TIN
20
KHOA AN TOÀN THÔNG TIN
21
KHOA AN TOÀN THÔNG TIN
(Real-time)
22
KHOA AN TOÀN THÔNG TIN
24
KHOA AN TOÀN THÔNG TIN
25
KHOA AN TOÀN THÔNG TIN
26
KHOA AN TOÀN THÔNG TIN
27
KHOA AN TOÀN THÔNG TIN
28
KHOA AN TOÀN THÔNG TIN
29
KHOA AN TOÀN THÔNG TIN
30
KHOA AN TOÀN THÔNG TIN
31
KHOA AN TOÀN THÔNG TIN
32
KHOA AN TOÀN THÔNG TIN
https://github.com/fireeye/flare-floss/releases
33
KHOA AN TOÀN THÔNG TIN
34
KHOA AN TOÀN THÔNG TIN
(Packed program)
35
KHOA AN TOÀN THÔNG TIN
CRYPTORS
(Encrypted program)
36
KHOA AN TOÀN THÔNG TIN
37
KHOA AN TOÀN THÔNG TIN
38
KHOA AN TOÀN THÔNG TIN
39
KHOA AN TOÀN THÔNG TIN
40
KHOA AN TOÀN THÔNG TIN
41
KHOA AN TOÀN THÔNG TIN
42 42
KHOA AN TOÀN THÔNG TIN
43
KHOA AN TOÀN THÔNG TIN
44
KHOA AN TOÀN THÔNG TIN
45
KHOA AN TOÀN THÔNG TIN
46
KHOA AN TOÀN THÔNG TIN
48
KHOA AN TOÀN THÔNG TIN
49
KHOA AN TOÀN THÔNG TIN
51
KHOA AN TOÀN THÔNG TIN
52
KHOA AN TOÀN THÔNG TIN
53
KHOA AN TOÀN THÔNG TIN
54
KHOA AN TOÀN THÔNG TIN
55
KHOA AN TOÀN THÔNG TIN
57
KHOA AN TOÀN THÔNG TIN
.data or DATA Thường chứa dữ liệu có thể đọc/ghi và biến toàn cục.
.rdata Chứa dữ liệu chỉ đọc. Đôi khi cũng chứa thông tin nhập
và xuất.
.idata Nếu có, chứa bảng nhập. Nếu không, thông tin nhập
được lưu trong section .rdata.
.edata Nếu có, chứa thông tin xuất. Nếu không, thông tin xuất
được tìm thấy trong section .rdata.
.rsrc Phần này chứa các tài nguyên được sử dụng bởi tệp
thực thi như biểu tượng, hộp thoại, menu, chuỗi ...
58
KHOA AN TOÀN THÔNG TIN
60
KHOA AN TOÀN THÔNG TIN
61
KHOA AN TOÀN THÔNG TIN
1. So sánh 2 tệp
62
KHOA AN TOÀN THÔNG TIN
63
KHOA AN TOÀN THÔNG TIN
64
KHOA AN TOÀN THÔNG TIN
65
KHOA AN TOÀN THÔNG TIN
66
KHOA AN TOÀN THÔNG TIN
condition:
($a or $b or $c)
}
70