精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Noriben沙箱:分分鐘搞定惡意軟件

安全
我們希望大家能在新的一年里做的更好,尤其是能更快更有效地分析惡意軟件。數(shù)年前,我構(gòu)建了一個惡意軟件分析沙箱腳本,用于每日的分析和逆向工作。現(xiàn)在讓我給大家展示下如何在幾秒鐘內(nèi),不用太多設(shè)置,就能進(jìn)行惡意軟件分析。

我們希望大家能在新的一年里做的更好,尤其是能更快更有效地分析惡意軟件。數(shù)年前,我構(gòu)建了一個惡意軟件分析沙箱腳本,用于每日的分析和逆向工作?,F(xiàn)在讓我給大家展示下如何在幾秒鐘內(nèi),不用太多設(shè)置,就能進(jìn)行惡意軟件分析。

Noriben沙箱:分分鐘搞定惡意軟件

介紹

如果你在推特上關(guān)注了我,或者對本博客以前的內(nèi)容有所了解,你可能就會熟悉Noriben。不管怎樣,我這里先做個介紹,它是一個非常簡單的腳本。在典型行為的分析中,可能會在沙箱里運行惡意軟件,看它會如何創(chuàng)建,如何運行進(jìn)程,以及對系統(tǒng)產(chǎn)生了什么影響。大多數(shù)團(tuán)隊所用的方法,是將惡意軟件上傳到如VirtusTotal之類的反病毒測試網(wǎng)站,或者鐘情于在線沙箱如Malwr,或者干脆使用本地的Cuckoo沙箱。

對于那些上傳文件到互聯(lián)網(wǎng)的團(tuán)隊,我只能說著這種行為對APT攻擊來講是非常不明智的。黑客如果有心的話,其實是可以發(fā)現(xiàn)他們的文件已經(jīng)被上傳到在線監(jiān)控網(wǎng)站里。

本地檢測惡意軟件通??梢酝ㄟ^Cuckoo來做,這是一個不錯的開源沙箱,它可以用來分析惡意軟件,獲取較為全面的分析結(jié)果。然而,用這玩意兒其實挺費勁,在不同的環(huán)境里進(jìn)行正確設(shè)置會相對困難。它在Linux下安裝相對容易,而安裝在Windows和OSX下有點蛋疼。就我而言,在外面隨便拿出一個筆記本電腦,就可能會需要安上沙箱開始做事。

如果你上過惡意軟件分析的培訓(xùn),你可能也會使用SysInternals Procmon工具來監(jiān)控系統(tǒng)環(huán)境。某些人或許學(xué)了使用Regmon和Filemon,這些都是古董知識了。某些人可能會使用Regshot,這工具其實現(xiàn)在已經(jīng)跟不上時代。

Noriben是Procmon工具的簡單的包裝改造,它收集了成千上萬的事件,然后使用自定義的白名單設(shè)置,精簡后對系統(tǒng)審查。下面是2015年黑帽大會Arsenal分會場進(jìn)行的片段,ppt如下:

http://www.slideshare.net/bbaskin/slideshelf

這個視頻沒有對工具細(xì)節(jié)本身做太多關(guān)注,你可以看這里:

http://www.ghettoforensics.com/noriben

Vmware里的自動化沙箱

Noriben會要求你在沙箱里交互式運行惡意軟件。在啟動Noriben后,它會在你運行惡意軟件時收集系統(tǒng)整體信息。分析人員希望在沙箱里與惡意軟件進(jìn)行交互時,會使用它進(jìn)行惡意指標(biāo)收集,比如這個視頻里的VM檢查。

Youtube地址:https://www.youtube.com/watch?v=kmCzAmqMeTY

然而,本文強(qiáng)調(diào)的是通過自動化的方式,直接從你的主機(jī)系統(tǒng)中提取,避免以上的情況。隨后提交樣本,接收結(jié)果報告。

使用了Vmware里的vmrun命令后,這個腳本會將VM恢復(fù)到某已知的快照中,將惡意軟件copy進(jìn)去,然后運行Noriben,最后將報告zip打包取出。從下面的命令行里,我們可以在60秒內(nèi)獲取某個文件的惡意軟件報告,下面是OSX下的bash腳本:

#!/bin/bash#Noriben Sandbox Automation Script#Responsible for:#* Copying malware into a known VM#* Running malware sample#* Copying off results##Ensure you set the environment variables below to match your systemif [ ! -f $1 ]; then
 echo "Please provide executable filename as an argument."
 echo "For example:"
 echo "$0 ~/malware/ef8188aa1dfa2ab07af527bab6c8baf7"
 exit
fi
 
DELAY=10
MALWAREFILE=$1
VMRUN="/Applications/VMware Fusion.app/Contents/Library/vmrun"
VMX="/Users/bbaskin/VMs/RSA Victim.vmwarevm/Windows XP Professional.vmx"
VM_SNAPSHOT="Baseline"
VM_USER=Administrator
VM_PASS=password
FILENAME=$(basename $MALWAREFILE)
NORIBEN_PATH="C:\\Documents and Settings\\$VM_USER\\Desktop\\Noriben.py"
ZIP_PATH=C:\\Tools\\zip.exe
LOG_PATH=C:\\Noriben_Logs
 
 
"$VMRUN" -T ws revertToSnapshot "$VMX" $VM_SNAPSHOT
"$VMRUN" -T ws start "$VMX""$VMRUN" -gu $VM_USER  -gp $VM_PASS copyFileFromHostToGuest "$VMX" "$MALWAREFILE" C:\\Malware\\malware.exe
"$VMRUN" -T ws -gu $VM_USER -gp $VM_PASS runProgramInGuest "$VMX" C:\\Python27\\Python.exe "$NORIBEN_PATH" --t $DELAY --cmd "C:\\Malware\\Malware.exe" --output "$LOG_PATH"if [ $? -gt 0 ]; then
    echo "[!] File did not execute in VM correctly."
    exit
fi"$VMRUN" -T ws -gu $VM_USER -gp $VM_PASS runProgramInGuest "$VMX" "$ZIP_PATH" -j C:\\NoribenReports.zip "$LOG_PATH\\*.*"if [ $? -eq 12 ]; then
    echo "[!] ERROR: No files found in Noriben output folder to ZIP."
    exit
fi"$VMRUN" -gu $VM_USER -gp $VM_PASS copyFileFromGuestToHost "$VMX" C:\\NoribenReports.zip $PWD/NoribenReports_$FILENAME.zip

顯然,這個腳本需要你編輯部分內(nèi)容,設(shè)置正確的路徑。這里默認(rèn)是“C:\Malware\malware.exe”,使用administrator賬戶運行Noriben,并輸出結(jié)果到C:\Noriben_Logs\。

在這里,我們有個使用該腳本掃描惡意文件的視頻:

Youtube地址:https://www.youtube.com/watch?v=Xpt6RdBElCQ

類似的,下面是一個Github上用來在Windows上跑的腳本:

Noriben Sandbox Automation Script:Responsible for::* Copying malware into a known VM
:* Running malware sample
:* Copying off results
::Ensure you set the environment variables below to match your system
@echo off
if "%1"=="" goto HELP
if not exist "%1" goto HELP
 
set DELAY=10set CWD=%CD%set VMRUN="C:\Program Files (x86)\VMware\VMware Workstation\vmrun.exe"set VMX="e:\VMs\WinXP_Malware\WinXP_Malware.vmx"set VM_SNAPSHOT="Baseline"
SET VM_USER=Administratorset VM_PASS=password
set FILENAME=%~nx1
set NORIBEN_PATH="C:\Documents and Settings\%VM_USER%\Desktop\Noriben.py"set LOG_PATH="C:\Noriben_Logs"set ZIP_PATH="C:\Tools\zip.exe"
 
 
 
%VMRUN% -T ws revertToSnapshot %VMX% %VM_SNAPSHOT%%VMRUN% -T ws start %VMX%%VMRUN% -gu %VM_USER%  -gp %VM_PASS% copyFileFromHostToGuest %VMX% "%1" C:\Malware\malware.exe
echo %VMRUN% -T ws -gu %VM_USER% -gp %VM_PASS% runProgramInGuest %VMX% C:\Python27\Python.exe %NORIBEN_PATH% --%DELAY% --cmd "C:\Malware\Malware.exe" --output %LOG_PATH%%VMRUN% -T ws -gu %VM_USER% -gp %VM_PASS% runProgramInGuest %VMX% C:\Python27\Python.exe %NORIBEN_PATH% --%DELAY% --cmd "C:\Malware\Malware.exe" --output %LOG_PATH%if %ERRORLEVEL%==1 goto ERROR1
%VMRUN% -T ws -gu %VM_USER% -gp %VM_PASS% runProgramInGuest %VMX% %ZIP_PATH% -j C:\NoribenReports.zip %LOG_PATH%\*.*%VMRUN% -gu %VM_USER%  -gp %VM_PASS% copyFileFromGuestToHost %VMX% C:\NoribenReports.zip %CWD%\NoribenReports_%FILENAME%.zip
goto END
 
:ERROR1
echo [!] File did not execute in VM correctly.goto END
 
:HELP
echo Please provide executable filename as an argument.
echo For example:
echo %~nx0 C:\Malware\ef8188aa1dfa2ab07af527bab6c8baf7
goto END
 
:END

類似的腳本也可以應(yīng)用到VirtualBox。然而,我在實際用guestcontrol copyto在虛擬機(jī)和物理機(jī)之間copy文件時遇到了麻煩,不過大家盡管可以試試。

如何幫助我

作為開源軟件的開發(fā)者,最大的問題就是處理細(xì)節(jié)bug。我目前是這款腳本軟件的唯一開發(fā)者,所以我在里面寫了一些介紹。我希望大家都來提交bug,畢竟每個人都有自己的想法。

如果你想要來幫助我,鄙人不勝感激。下面有兩種幫助方式:

幫助我利用您的編程知識來改善它。

幫助我開發(fā)新的白名單過濾器。

第一個能做的估計只有小部分人,但是,更多的人可以幫助我第二條。我使用自己的VM建立了白名單過濾器。但是我看到別人的報告后,發(fā)現(xiàn)有許多內(nèi)容可以加入我的白名單。曾經(jīng)有一位分析人員寄給我一份報告,里面有數(shù)以百計的列項,我自己的系統(tǒng)產(chǎn)生的要少很多。他里面有許多我不曾預(yù)估到的后端應(yīng)用,如ngen.exe(本機(jī)映像生成器)。

您可以在這里下載這個腳本軟件到您的VM虛擬機(jī)里,然后運行幾分鐘。此間,您需要簡單的開下計算器或者記事本,然后停止應(yīng)用,最后把生成的結(jié)果給我。由于此間并沒有任何惡意軟件運行,所以按理說結(jié)果應(yīng)該可以加進(jìn)白名單。勞煩您把結(jié)果報告電郵給我,我的地址是:brian@thebaskins.com。

下載信息相關(guān)

最后,附上腳本軟件地址:

https://github.com/Rurik/Noriben

你可以下載Noriben.Py然后運行。當(dāng)然,你下載ProcmonConfiguration.Pmc,把它和該腳本文件放一起會更好。這個配置文件包含眾多的系統(tǒng)白名單,可以減少你的生成的日志量,不超過10M。

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2022-09-27 14:46:03

網(wǎng)絡(luò)安全計算機(jī)惡意軟件

2015-03-05 10:43:24

阿里云Azure遷移

2021-03-23 09:06:34

下載神器文件下載插件

2015-10-29 10:05:23

2023-05-30 12:03:52

2017-07-17 06:46:06

2015-09-18 09:34:16

2012-10-31 10:35:22

Win8

2019-12-31 14:10:58

Excel文章SQL

2019-08-27 09:03:48

抽樣技術(shù)數(shù)據(jù)科學(xué)算法

2012-11-12 10:03:27

2021-04-26 09:58:26

MySQL數(shù)據(jù)庫安全盲區(qū)

2015-09-16 11:15:28

戴爾云計算Windows Ser

2016-09-04 15:42:03

Linux虛擬集群

2014-07-18 14:03:06

Android高效編寫代碼

2023-02-01 10:16:50

Python可視化

2013-03-01 11:00:23

2012-07-04 10:28:05

2021-06-10 10:43:13

Necro惡意軟件漏洞

2015-11-06 10:56:03

點贊
收藏

51CTO技術(shù)棧公眾號

成人av蜜桃| 久久久国产精品视频| 欧美日韩在线一| 黄色小视频在线免费观看| 丝袜美腿亚洲综合| 中文字幕亚洲一区二区三区| 色婷婷激情视频| 国产美女精品写真福利视频| 亚洲国产精品成人综合| 91丝袜脚交足在线播放| 欧美啪啪小视频| 久久资源中文字幕| 欧美变态凌虐bdsm| 欧美日韩怡红院| 污污视频在线| 国产欧美日韩综合精品一区二区 | www.日韩| 亚洲美女屁股眼交| 美国av一区二区三区| 国产亲伦免费视频播放| 久久国产欧美| 欧美激情一区二区三区在线视频观看 | av在线不卡免费| 中文字幕av一区二区三区免费看| 99国产超薄丝袜足j在线观看 | 亚洲三级观看| 日韩在线视频导航| 国产亚洲色婷婷久久99精品91| 欧美91在线|欧美| 天天免费综合色| 在线视频一二三区| 成人资源www网在线最新版| 国产jizzjizz一区二区| 国产欧美日韩中文| 无码人妻久久一区二区三区| 亚洲二区在线| 欧美大片在线看| 国产在线观看免费视频软件| 中文字幕中文字幕精品| 亚洲国产精品系列| 波多野吉衣在线视频| 日韩综合av| 欧美在线一区二区三区| 久久久久久久久久久免费视频| 国产精品—色呦呦| 亚洲欧美另类久久久精品2019| 日韩性感在线| 香蕉视频网站在线| 成人午夜激情在线| 亚洲自拍欧美另类| 一区不卡在线观看| 男女男精品网站| 国产精品91久久| 久草手机在线视频| 亚洲国产午夜| 韩国精品久久久999| 久草成人在线视频| 精品动漫3d一区二区三区免费| 欧美老女人性生活| 国产大学生自拍| 欧美成人综合| 欧美国产中文字幕| 激情五月婷婷在线| 国产一区亚洲| 久久久久在线观看| 日本三级中文字幕| 国产亚洲永久域名| 国产成人精品视频| 中文字幕+乱码+中文乱码www| 日韩一区精品字幕| 国产欧美一区二区三区在线| 91在线精品入口| 国产一区二区不卡| 国产传媒一区| 亚洲色图另类小说| 久久久一区二区三区| 欧美一区二区高清在线观看| 黄色大片在线看| 中文字幕国产一区| 99re99热| 97久久人人超碰caoprom| 午夜av区久久| aaaaaa亚洲| 欧洲亚洲精品久久久久| 日韩午夜激情视频| 精品人妻一区二区免费视频| 国产日韩欧美一区二区三区| 久久激情视频久久| 18精品爽视频在线观看| 男人的天堂亚洲在线| 国产欧美一区二区白浆黑人| 性做久久久久久久久久| 91碰在线视频| 中文字幕一区二区三区有限公司 | 亚洲欧洲精品成人久久奇米网| 2021狠狠干| 国产盗摄——sm在线视频| 日本乱码高清不卡字幕| 日韩av福利在线观看| 啪啪国产精品| 久久影院在线观看| 日韩一区二区视频在线| 久久国产福利国产秒拍| 国产一区精品视频| 日本视频在线播放| 亚洲成人av一区| 国产一区二区在线免费播放| 88久久精品| 综合激情国产一区| 日韩成人免费在线观看| 看电视剧不卡顿的网站| 黑人另类av| 黄色网页网址在线免费| 疯狂欧美牲乱大交777| 亚洲第一区第二区第三区| 亚州精品视频| 欧美国产日韩免费| 亚洲综合精品国产一区二区三区 | 欧美一区二区在线看| 极品人妻一区二区三区| 欧美国产日本| 国产噜噜噜噜噜久久久久久久久| 视频在线不卡| 亚洲精品日韩专区silk| 国产福利在线免费| 综合国产视频| 韩日精品中文字幕| 精品国产999久久久免费| 亚洲国产精华液网站w| 自慰无码一区二区三区| 亚洲视频三区| 久久中文字幕国产| 成人黄色片在线观看| 91免费视频大全| 日韩视频在线视频| 久久亚洲精精品中文字幕| 国产香蕉97碰碰久久人人| 日产电影一区二区三区| 国产一区在线看| 一区二区三区在线视频111| 欧美三级精品| 国产一区二区三区中文| 久久久久99精品成人片我成大片| 成人aa视频在线观看| 国产精品视频网站在线观看| 国产一区一区| 两个人的视频www国产精品| 中文字幕视频在线播放| 国产精品美女久久久久高潮 | 国产一区二区三区高清播放| 亚洲精品一区国产精品| aaaa欧美| 日韩在线视频观看正片免费网站| 亚洲第一区av| 国产精品毛片大码女人| 美女喷白浆视频| 欧美一区电影| 国产精品手机播放| 日本在线观看网站| 日韩一区二区在线看| 激情五月婷婷在线| 成人免费视频一区| 女性女同性aⅴ免费观女性恋| 欧美调教网站| 国产mv免费观看入口亚洲| 黄色美女网站在线观看| 精品视频一区三区九区| 国产午夜精品理论片| 国产乱人伦偷精品视频不卡| 青青在线免费观看| 亚洲国产合集| 国产精品久久久久久av| 三区四区电影在线观看| 日韩情涩欧美日韩视频| 日本最新中文字幕| 久久久久亚洲综合| 国产3p在线播放| 黄色欧美成人| 欧美精品欧美精品| 久久91视频| 久久中文字幕视频| 香蕉人妻av久久久久天天| 91精品1区2区| 毛片a片免费观看| 久久综合久久鬼色| 国产三级生活片| 136国产福利精品导航网址| 欧美日韩亚洲一区二区三区在线观看| 福利一区在线| 久久久久久久久久久亚洲| 日韩porn| 91精品国产综合久久香蕉的特点 | 欧美自拍偷拍一区| 欧美日韩精品在线观看视频 | 国产欧美小视频| 国产风韵犹存在线视精品| 99精品在线免费视频| 日韩在线视屏| 精品卡一卡二| 亚洲一区二区三区久久久| 午夜精品久久久久久久久久久久久 | 国产资源精品在线观看| 黄页免费在线观看视频| 欧美xxxx中国| 欧美久久电影| 白嫩白嫩国产精品| 国产免费观看久久黄| sm性调教片在线观看| 色噜噜狠狠狠综合曰曰曰 | 尤物tv国产一区| 亚洲欧美黄色片| 欧美撒尿777hd撒尿| 九九热国产视频| 亚洲欧美国产高清| 亚洲国产日韩一区无码精品久久久| 国产精品18久久久久久vr| 老司机午夜av| 中文日韩在线| 国产爆乳无码一区二区麻豆| 日韩在线欧美| 日本亚洲自拍| 天堂在线精品| 国产精品夜夜夜一区二区三区尤| 自拍偷拍亚洲| 国产精品视频播放| 在线观看网站免费入口在线观看国内 | 日本国产一区二区| 国产一级淫片a| 亚洲精品日韩专区silk| 暗呦丨小u女国产精品| 国产日韩欧美激情| 美女脱光内衣内裤| 91网站在线观看视频| 无码国产69精品久久久久网站| 国产在线视视频有精品| 亚洲一级片网站| 视频一区在线播放| 男女曰b免费视频| 99综合在线| 亚洲影院免费观看| 91网址在线观看精品| 蜜臀a∨国产成人精品| www.日日操| 爽好久久久欧美精品| 久久精品国产精品亚洲色婷婷| 激情久久中文字幕| 91成人综合网| 红桃视频欧美| 国产精品久久..4399| 亚洲激情网址| 国产69精品久久久久久久| 影音国产精品| 国产 日韩 亚洲 欧美| 亚洲黄色影片| 久久久免费视频网站| 性一交一乱一区二区洋洋av| 97成人在线观看视频| 亚洲一区黄色| 日韩无套无码精品| 日本aⅴ免费视频一区二区三区| 久久综合伊人77777麻豆最新章节| 久久久久国产精品午夜一区| 毛葺葺老太做受视频| 免费成人性网站| 亚洲免费在线播放视频| 国产精品亚洲第一| 精品久久久久久无码人妻| 99这里都是精品| 三年中国中文观看免费播放| 欧美国产国产综合| 欧美第一页在线观看| 亚洲国产欧美一区二区三区丁香婷| 黄色在线观看免费| 欧美日韩一区二区在线| 无码人妻一区二区三区线| 欧美日本乱大交xxxxx| 精品人妻一区二区三区蜜桃| 亚洲电影第1页| 精品99又大又爽又硬少妇毛片| 深夜福利日韩在线看| 国产福利视频在线| 久久久久久久爱| 自拍偷自拍亚洲精品被多人伦好爽| 国产人妖伪娘一区91| jizz18欧美18| 日韩亚洲视频在线| 欧美三级午夜理伦三级中文幕| 久久综合九色综合88i| 麻豆精品一区二区av白丝在线| 免费看三级黄色片| 久久蜜桃香蕉精品一区二区三区| 天堂av免费在线| 精品成人久久av| 一级黄色片免费| 亚洲高清一区二| 麻豆网站在线观看| 91黄色8090| 97精品资源在线观看| 久久久综合香蕉尹人综合网| missav|免费高清av在线看| 一区二区三区国产| 日韩欧美亚洲一区二区三区| 欧美性生交片4| 天堂v在线观看| 久久视频在线观看免费| 亚洲欧洲日本韩国| 波多野结衣久草一区| 欧美一级淫片| 国产肥臀一区二区福利视频| 国产一区欧美二区| 国产一级久久久久毛片精品| 亚洲一区二区三区自拍| 一级黄色大片网站| 亚洲跨种族黑人xxx| 中文字幕有码在线观看| 国产精品老女人精品视频| 盗摄牛牛av影视一区二区| 亚洲国产精品久久久久久女王| 亚洲精品国产日韩| 一级网站在线观看| 中文字幕精品一区二区精品绿巨人| 久久精品免费在线| 91麻豆精品国产| a√资源在线| 国产97免费视| 免费观看成人www动漫视频| 91免费版看片| 六月丁香婷婷色狠狠久久| 国产精品探花一区二区在线观看| 一区二区三区**美女毛片| 91黄色在线视频| 中文字幕日韩免费视频| 在线天堂资源| 久久久久久久久一区二区| 影音先锋亚洲精品| 性生活在线视频| 亚洲色图.com| 国产又粗又猛又黄又爽无遮挡| 国产一区二区三区18| xx欧美视频| 日韩av大全| 日精品一区二区| 亚洲a v网站| 色嗨嗨av一区二区三区| 国产专区在线| 日韩女优人人人人射在线视频| 香蕉久久精品日日躁夜夜躁| 青青艹视频在线| 久久综合给合久久狠狠狠97色69| 免费视频一二三区| 欧美丝袜一区| 3d动漫一区二区三区| 北岛玲一区二区三区四区| 日韩成人免费在线观看| 亚洲精品成人久久久| 天堂√8在线中文| 麻豆91蜜桃| 日韩精品免费专区| 林心如三级全黄裸体| 欧美天天综合网| 永久免费av在线| 91色在线视频| 欧美天天视频| 亚洲一区二区三区无码久久| 一本久道久久综合中文字幕| 国产三级电影在线观看| 国产精品一区二区三区久久久| 91综合视频| 老司机av网站| 精品久久久一区二区| 欧美日韩在线精品一区二区三区激情综| 人体精品一二三区| 欧美日韩一区二区三区视频播放| 中文字幕66页| 亚洲午夜私人影院| 黄色片在线看| 成人国产在线激情| 僵尸再翻生在线观看免费国语| 亚洲免费av片| 欧美不卡高清一区二区三区| 一区二区日本| 成人午夜私人影院| www.五月婷婷.com| 美女少妇精品视频| 西野翔中文久久精品字幕| 中文字幕 91| 亚洲午夜精品网| 成人欧美亚洲| 国产精选在线观看91| 日韩电影免费在线| 免看一级a毛片一片成人不卡| 精品一区二区电影| 9999精品| 日本黄网站免费| 一区二区三区中文字幕精品精品 | 一区二区三区天堂av| 日韩欧美中文在线观看| 日本xxxxxxx免费视频| 亚洲综合色网站| 国产乱子伦三级在线播放|