Analiza Złośliwego Oprogramowania👺

Cześć, postawiłem dziś maszyne wirtualną do analizy malware’u, która będzie towarzyszyć w przeprawie przez “Practical Malware Analysis” Michaela Sikorskiego i Andrew Honiga.
O czym mogłem zapomnieć przy zabezpieczaniu przed wydostaniem się złośliwych programów poza VMkę?

separacja sieci? VM nie może mieć dostępu do sieci w której są inne urządzenia.

Za pomocą ustawień w VMware? Host-only powinno wystarczyć, prawda?
Współdzielony folder jest read-only, więc nic nie powinno nic przeskoczyć w drugą stronę

Wydaje mi się, że host-only jest wystarczające ale dobrze by było sprawdzić czy z VM widzi jakieś otwarte porty na hoście. Nie powinien. Jeśli widzi to można tam ustawić zupełnie oddzielną sieć.

Reactions: :+1: ×1 (Skyrgad)

Wiedz też,że aplikacja może wykryć czy jest uruchamiana w VM i inaczej się zschowywac.

Reactions: :+1: ×1 (Skyrgad)

Sprawdzenie portów to dobry pomysł, na task listę✅

Autorzy książki tez przestrzegali, najpierw analiza a potem jakiekolwiek ewentualne interakcje z siecią

Do tego jeszcze są dziury w aplikacjach do wirtualizacji i jest szansa, że takie złośliwe oprogramowanie ma to zaimplementowane i może wydostać się z VM. To głównie dotyczy starszych wersji aplikacji do wirtualizacji Ale tak samo może coś być podatnego w nowszych o których zlosliwa aplikacja wie.

Dzięki za wszelkie wskazówki @mw ! :raising_hands:

Siema, jutro na dniu projektowym plan jest na dostrojenie VMki tak żeby żadne dziwactwo nie ywszło na zewnątrz, a wtedy pierwszy lab stoi otworem. Podstawowa analiza statyczna, a potem może nawet wstęp do dynamicznej. Zapraszam!

Pierwsze zadania z labu wykonane!
Programy do analizy statycznej :white_check_mark:
Analiza na VirusTotal.com :white_check_mark:
Data kompilacji złośliwego ddl :white_check_mark:
Nowe informacje o działaniu maszyn wirtualnych :white_check_mark:

Reactions: bourne ×1 (RafaAutomation)

Jeszcze jest ?

W odniesieniu do ostatnich sesji z Analizą Malware’u: Trzeba uważać na testowanie w wirtualnych maszynach - trafiają się luki, przez które analizowane oprogramowanie może uciec
https://arstechnica.com/security/2024/03/vmware-issues-patches-for-critical-sandbox-escape-vulnerabilities/

Tak, ostatnio mieliśmy problem z ustaleniem czasu ale w najbliższy wtorek zapraszamy wieczorem do spejsa do wspólnej pracy i zabawy

Reactions: :flexed_biceps:t2: ×1 (Andrzej Piotrowski)

nie dotre bo to wyprawa na 1h w 1 strone a mam zdrowie do naprawy :slightly_smiling_face: Ale efekt zapisz gdzies bo chetnie sie czyta

Reactions: :+1: ×1 (Skyrgad)

Na ostatnim spotkaniu wróciliśmy do statycznej analizy szkodliwych plików, badając importowane funkcje przy użyciu dependency walkera, odpakowaliśmy jeden z programów z pomocą UPX i mogliśmy wtedy bez uruchamiania badanego oprogramowania zobaczyć co jest w środku dzięki narzędziu strings.

Wkrótce podrzucę treść rozdziału trzeciego, aby chętni dołączyć do zmagań mogli sie przygotować i przetestować swoje umiejętnosci w hackerspacie.

Bezpieczna analiza szkodliwych plików to wyzwanie, któremu możemy sprostać dzięki archive.org !
Archive.org pieczołowicie kronikuje aktywność internetową, aby tacy zajawkowicze jak my mogli robić to co kochają. Obrazy windows XP, pliki do laboratoriów, dawno zapomniane programy do analizy to tylko niewielka część tego co skrywa w sobie archive.org.
Jednak bez naszego wsparcia, serwery zrobią się zimne i Twój ulubiony blog w wersji z 2002 już nigdy nie ujrzy światła monitora. Wesprzyj archive.org już dziś!
https://archive.org/donate/?origin=iawww-mbhrt

https://archive.org/details/WinXPProSP3x86

@plan9better @Krystian SQ2KL planuję dzis pojawić się w spejsie o 18:00 i posiedzieć do 20:00 nad malware’ami, też będziecie?
Oczywiście każdy kto jeszcze nie był też jest mile widziany

Spoko