- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
软件逆向分析在电子数据司法鉴定中的应用
钱 林 松
什么是逆向工程 起源
软件逆向分析
• 灰盒测试
• 动态调试
• 静态分析
• 反编译
• 反汇编
让我们从案例开始
• 背景介绍:“淘宝客”
• 逆向分析的目的:通过分析样本行为和
技术细节,进而挖掘作者信息,为进一步
分析提供条件
• 说明:略过加载驱动,文件过滤、网络过滤
技术的介绍,直接介绍该样本的关键行为
淘 宝 客
• 将用户拦截、导向到指定页面 来源:金山毒霸
• 日感染量:1460
样本的行为分析
• 解密注册表信息及配置文件
• 样本将拦截的http特征字符串
• 样本对http流进行的替换
• 样本最终对用户的影响
行为分析—特征字符串
• 该样本内部保存了一组杀毒软件网站常用的HTTP特
征字串数组
行为分析 — http拦截
• 当样本拦截到http请求以后,会
遍历此特征字符串数组,并检查
http请求是否符合杀毒软件请求
的特征
• 如果是,就用一个关闭http的请
求进行替换
行为结论
• 此样本对杀毒软件网址进行拦截,并修改http请求,
以达到阻止杀毒软件正常访问服务器或上传样本的
目的。
行为分析—发现加密的配置文件
• 该样本在注册表
\REGISTRY\MACHINE\SYSTEM\Curre
ntControlSet\Control的
CurrentUserData键内保存了购物
网站的配置信息, 这个配置信息是
经过加密处理的。
行为分析—要拦截的网址特征字符串
行为分析—替换http请求
替换请求并向下发送
从样本中提取到的淘宝PID
mm3322984
mm3323295
mm3322988
mm3322997
mm3323013
… …
行为结果—浏览器url被篡改
• 所圈内容就是被篡改的淘宝PID
行为结论—恶意软件
• 该样本在未得到授权的情况下,影响安全软件的正
常工作,拦截并篡改用户的http请求,尤其是目标
为购物网站类的请求。其行为影响操作系统以及数
据的完整性、可控性和保密性,已经满足恶意程序
的鉴定条件。
样本特征及开发团队跟踪
• 驱动特征分析
• 配置文件名及路径特征分析
• 服务器地址/IP特征分析
驱动名称和符号链接
驱动符号和符号链接
配置文件名和路径
升级的URL及IP地址
• 有一个线程每隔6小时查询注册表
\REGISTRY\MACHINE\SYSTEM\Curr
entControlSet\Control\Network
的AuthenticationD值.并进行解
密
URL及IP定位
升级的URL或IP地址
• 经解密得样本的更新地址:
• xml.*****.net:83/union/upload/27/27.ini
通过whois及搜索引擎挖掘域名信息
• 该团队拥有正在销售的商业产品,
而且是自主开发的。
• 根据其产品描述,是一款基于
windows 系统驱动开发的磁盘过
滤技术的****软件,而该样本应
用了驱动技术。而且同样有磁盘
驱动. 两个程序的关键技术接近,
说明该公司具备开发此样本的技
术条件。
锁定目标
开发团队跟踪
锁定目标
分析结束了?
To be continued…
同源性分析
• 驱动符号同源分析
• 注册表结构同源分析
• 解密函数同源分析
• URL服务器同源分析
驱动符号同源分析
• 另一个样本,时间关系,略去行为分
文档评论(0)