能力值:
( LV2,RANK:10 )
|
-
-
2 楼
XP虚拟机+监控软件,创建一个Snapshot,跑起来记录行为,有不清楚的上OD。想知道如何感染就上OD或者IDA
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
有几个行为监控软件你可以参考下:Filemon、regmon、regsnap、快照
或者你可以参考《走进计算机病毒》第三章,3.3小结:搭建病毒分析实验室~~
|
能力值:
( LV8,RANK:150 )
|
-
-
4 楼
都不是王道,请使用MD
|
能力值:
( LV8,RANK:150 )
|
-
-
5 楼
据说有人能看MD5识黑白,tab
|
能力值:
(RANK:290 )
|
-
-
6 楼
asm
先学脱壳 在 od ida
|
能力值:
( LV3,RANK:20 )
|
-
-
7 楼
如果仅为了观察行为的话,可以参见二、三楼,还可以装个沙箱。如果想真实了解病毒到底做了什么,就要学逆向了。
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
MD是什么?
|
能力值:
( LV4,RANK:55 )
|
-
-
9 楼
hips asdasdasda
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
拿到一个病毒之后,从外观了解病毒-->从行为了解病毒-->从内部了解病毒。
我一般是先在虚拟机中运行,运行病毒之前打开regmon,filemon,procexp,Tcpview,Icesword,regsnap等软件,然后直接运行病毒,(记得创建快照)。然后通过这些软件记录的东西,可以大致分析出病毒的行为。
在这基础上,就可以将样本载入OD,或者IDA进行逆向分析了。。。
以上都是个人的经验,希望能帮到你
|
能力值:
( LV12,RANK:230 )
|
-
-
11 楼
建议先别想着用什么工具,缺什么工具什么的。可以只拿着一个od就开始做事情,从实践的过程中去慢慢的摸索效果会更好。
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
第一步:虚拟机(VM/Vbox任选)+系统监控软件(老一辈如一系列的mon、view等,新生代的如火绒剑、一些沙箱等);如果不想每次做完都恢复快照可以加手动HIPS(如MD、已死的EQ等),甚至如果你很懒,直接上在线行为侦测站点(如火眼、国外的CMCC)。如果不想深究病毒如何做到,做到这一步即可。但是仅做到这一步有缺憾,如果你创建的虚拟系统无法完全保证病毒所需/所有动作进行的环境(如未安装一些游戏未安装QQ未安装......)则有些行为无法触发,你无法看到。所以需要第二步
第二步:使用动态OD或静态IDA/Wdasm等观察病毒运行的轨迹,分析病毒作者的思维,并提出最终的解决方案。
第三步:提交给白帽子组织/杀软商,或者自己更进一步完善该病毒,由你决定。
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
说的真好啊 学习了
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
还是学习基本知识才是正道,汇编,脱壳 加壳等
|
|
|