软件逆向在电子取证中的用处-钱林松.pdfVIP

软件逆向在电子取证中的用处-钱林松.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
软件逆向分析在电子数据司法鉴定中的应用 钱 林 松 什么是逆向工程 起源 软件逆向分析 • 灰盒测试 • 动态调试 • 静态分析 • 反编译 • 反汇编 让我们从案例开始 • 背景介绍:“淘宝客” • 逆向分析的目的:通过分析样本行为和 技术细节,进而挖掘作者信息,为进一步 分析提供条件 • 说明:略过加载驱动,文件过滤、网络过滤 技术的介绍,直接介绍该样本的关键行为 淘 宝 客 • 将用户拦截、导向到指定页面 来源:金山毒霸 • 日感染量:1460 样本的行为分析 • 解密注册表信息及配置文件 • 样本将拦截的http特征字符串 • 样本对http流进行的替换 • 样本最终对用户的影响 行为分析—特征字符串 • 该样本内部保存了一组杀毒软件网站常用的HTTP特 征字串数组 行为分析 — http拦截 • 当样本拦截到http请求以后,会 遍历此特征字符串数组,并检查 http请求是否符合杀毒软件请求 的特征 • 如果是,就用一个关闭http的请 求进行替换 行为结论 • 此样本对杀毒软件网址进行拦截,并修改http请求, 以达到阻止杀毒软件正常访问服务器或上传样本的 目的。 行为分析—发现加密的配置文件 • 该样本在注册表 \REGISTRY\MACHINE\SYSTEM\Curre ntControlSet\Control的 CurrentUserData键内保存了购物 网站的配置信息, 这个配置信息是 经过加密处理的。 行为分析—要拦截的网址特征字符串 行为分析—替换http请求 替换请求并向下发送 从样本中提取到的淘宝PID mm3322984 mm3323295 mm3322988 mm3322997 mm3323013 … … 行为结果—浏览器url被篡改 • 所圈内容就是被篡改的淘宝PID 行为结论—恶意软件 • 该样本在未得到授权的情况下,影响安全软件的正 常工作,拦截并篡改用户的http请求,尤其是目标 为购物网站类的请求。其行为影响操作系统以及数 据的完整性、可控性和保密性,已经满足恶意程序 的鉴定条件。 样本特征及开发团队跟踪 • 驱动特征分析 • 配置文件名及路径特征分析 • 服务器地址/IP特征分析 驱动名称和符号链接 驱动符号和符号链接 配置文件名和路径 升级的URL及IP地址 • 有一个线程每隔6小时查询注册表 \REGISTRY\MACHINE\SYSTEM\Curr entControlSet\Control\Network 的AuthenticationD值.并进行解 密 URL及IP定位 升级的URL或IP地址 • 经解密得样本的更新地址: • xml.*****.net:83/union/upload/27/27.ini 通过whois及搜索引擎挖掘域名信息 • 该团队拥有正在销售的商业产品, 而且是自主开发的。 • 根据其产品描述,是一款基于 windows 系统驱动开发的磁盘过 滤技术的****软件,而该样本应 用了驱动技术。而且同样有磁盘 驱动. 两个程序的关键技术接近, 说明该公司具备开发此样本的技 术条件。 锁定目标 开发团队跟踪 锁定目标 分析结束了? To be continued… 同源性分析 • 驱动符号同源分析 • 注册表结构同源分析 • 解密函数同源分析 • URL服务器同源分析 驱动符号同源分析 • 另一个样本,时间关系,略去行为分

文档评论(0)

1243595614 + 关注
实名认证
文档贡献者

文档有任何问题,请私信留言,会第一时间解决。

版权声明书
用户编号:7043023136000000

1亿VIP精品文档

相关文档