恶意程序分析 2012计算机网络安全会议资料.pptxVIP

恶意程序分析 2012计算机网络安全会议资料.pptx

  1. 1、本文档共54页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
作者:姚纪卫(linxer) 邮箱:linxer@163.com ;目录;一、概述、分类;二、PE病毒分析;1.文件静态信息预判(实例讲解 );A2.伪装成微软文件 (某特别木马) ;B.版本信息随机化(md5: BC89DF1CAB72437372471E) ;C1.可能的Exe、 Dll相互伪装(md5: 823BCDC05B3A7CDAB2E5A1 ) ;C2.Exe、Dll同文件(某特别木马) ;D.额外数据(md5: 78660BB390863BF2EB975212188C7FC9 ) ;E.加壳 、PE头部信息 (md5: E91F5323A8AE52B8B66F31DA7D021D42 ) ;(md5: BDB1D941F54C980B9B9907 ) ;(md5: E2F0D3E2781650E7DDF6422F7D4D2534 ) ;F.导入表;(md5: 411A86CE94EF59EFCEC43C88B9E40FE7 ) ;(md5: 62D6CD8A4FB183FEC8A68C7B2AB29AE7 ) ;G.IDA反汇编;寄存器异常(md5:7961119D5E4B518AB81F99F67B90ED00) ;(md5: A99C1D66942FFC26498AA8FA2AF059EB,刚分析过的病毒 ) 是否为僵尸进程? ? UnmapViewOfFile 是否为注入型病毒? ? WriteProcessMemory;二、PE病毒分析;2.行为分析;A.行为分析方法 ;HIPS类监控软件(md5: 81B5AE35ECA063A069ABA1) ;在线分析系统(md5:1056F7C099EAEA7E1672B4) ;IDA分析 (md5:1056F7C099EAEA7E1672B4) ;RorDbg应用一例(md5:411A86CE94EF59EFCEC43C88B9E40FE7) ;XueTr分析灰鸽子(md5:81B5AE35ECA063A069ABA1) ;B.病毒隐身行为;僵尸进程 有目的的进攻(APT) 消除入侵痕迹 ;C.病毒自保行为;占用安全软件需要使用的系统资源 IFEO安全软件 禁止任务管理器等运行 禁止Windows安全中心的一些项目 加壳、伪装 Anti-Debug、Anti-Trace、Anti-VM 变形、加密、入口点模糊 畸形文件路径、畸形注册表路径 符号链接 Rootkit、Bootkit性质自保技术 ……;D.病毒其他行为;加载驱动 联网下载 运行新进程 安装SPI 远线程注入 写其它进程内存 注册组件 改IE配置 枚举局域网资源 扫描网络(共享目录) 写MBR;修改文件关联 卸载其他进程模块 键盘记录、屏幕截图 …… 最终目的行为 盗取游戏帐号、装备等虚拟财产 盗取金钱(网银、第三方支付) 刷流量、打广告、做推广 文档等机密信息盗窃 破坏、恶作剧 技术炫耀、个性张扬 …… ;二、PE病毒分析;3.简单检测方案;三、PDF病毒分析;1.PDF格式介绍;2.文件静态信息预判;B.OpenAction+Exe(md5: 99A783EFF51F822D5C4AF9BA89051DFE ) ;C.AcroForm+XFA+FlateDecode+EmbeddedFile(md5: 01DA098D8B494E86FF912526A6AE8821 ) ;3.行为分析;4.检测方案;四、HTML病毒分析;1.文件静态信息预判;B.内嵌不可见swf(md5:10E3B7F131EBDD680FB123E7310800C5) ;C.堆喷射(md5:FC53B928745E6064CC4ED2D6AD48D50E) ;D.特定ClassId、特定函数名(md5:84CD55DB9D8CF4B21CE3E512125ED28D) ;E.加密(md5:7DDCA33C5D1B421C623D1B102A93C6B9) ;2.行为分析;3.检测方案;五、其它病毒分析;六、总结; Q? 致谢 感谢各位 感谢会议主办方

文档评论(0)

nuvem + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档