首页
社区
课程
招聘
[讨论]搭建病毒测试环境
发表于: 2012-8-7 16:03 13543

[讨论]搭建病毒测试环境

2012-8-7 16:03
13543
最近想学习反病毒相关的知识,为了还原一个真实的 病毒感染及破坏过程,所以打算在虚拟机中来实现(有更好的方法望不吝推荐),但是测试环境的搭建这方面一点参考资料也没有,不是说虚拟机的搭建(这个我还是会的,呵呵),我是说在虚拟机下需要一些相关的软件来监测相关的行为,文件创建监测,注册表监测,系统关键服务、系统相关文件的创建等等·····(以我目前的知识就能想到这些),这样才能知道从病毒感染到完全运行发生了些什么变化,这才是学习研究病毒的初步方法(我认为是这样的),等知道病毒的相关行为和破坏性以后再来分析关键代码以及编写专杀(目前本人还没有那个实力)。所以特来求救!难道大牛们分析病毒,直接就把样本扔到od中逆向分析吗?而不作其他的措施?望反病毒大道上的先驱们给点指导+帮助!我作为一个反病毒初学者谢谢你们了!!!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 10
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
XP虚拟机+监控软件,创建一个Snapshot,跑起来记录行为,有不清楚的上OD。想知道如何感染就上OD或者IDA
2012-8-7 17:05
0
雪    币: 589
活跃值: (76)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
有几个行为监控软件你可以参考下:Filemon、regmon、regsnap、快照
或者你可以参考《走进计算机病毒》第三章,3.3小结:搭建病毒分析实验室~~
2012-8-8 15:18
0
雪    币: 1158
活跃值: (852)
能力值: ( LV8,RANK:150 )
在线值:
发帖
回帖
粉丝
4
都不是王道,请使用MD
2012-8-23 17:10
0
雪    币: 1158
活跃值: (852)
能力值: ( LV8,RANK:150 )
在线值:
发帖
回帖
粉丝
5
据说有人能看MD5识黑白,tab
2012-8-23 17:11
0
雪    币: 217
活跃值: (913)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
6
asm
先学脱壳 在 od  ida
2012-8-23 17:14
0
雪    币: 222
活跃值: (42)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
7
如果仅为了观察行为的话,可以参见二、三楼,还可以装个沙箱。如果想真实了解病毒到底做了什么,就要学逆向了。
2012-9-16 20:27
0
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
MD是什么?
2012-10-16 15:01
0
雪    币: 297
活跃值: (330)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
9
hips                 asdasdasda
2012-10-16 16:14
0
雪    币: 250
活跃值: (251)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
拿到一个病毒之后,从外观了解病毒-->从行为了解病毒-->从内部了解病毒。
我一般是先在虚拟机中运行,运行病毒之前打开regmon,filemon,procexp,Tcpview,Icesword,regsnap等软件,然后直接运行病毒,(记得创建快照)。然后通过这些软件记录的东西,可以大致分析出病毒的行为。
在这基础上,就可以将样本载入OD,或者IDA进行逆向分析了。。。
以上都是个人的经验,希望能帮到你
2012-10-25 15:56
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
11
建议先别想着用什么工具,缺什么工具什么的。可以只拿着一个od就开始做事情,从实践的过程中去慢慢的摸索效果会更好。
2012-10-28 22:55
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
第一步:虚拟机(VM/Vbox任选)+系统监控软件(老一辈如一系列的mon、view等,新生代的如火绒剑、一些沙箱等);如果不想每次做完都恢复快照可以加手动HIPS(如MD、已死的EQ等),甚至如果你很懒,直接上在线行为侦测站点(如火眼、国外的CMCC)。如果不想深究病毒如何做到,做到这一步即可。但是仅做到这一步有缺憾,如果你创建的虚拟系统无法完全保证病毒所需/所有动作进行的环境(如未安装一些游戏未安装QQ未安装......)则有些行为无法触发,你无法看到。所以需要第二步
第二步:使用动态OD或静态IDA/Wdasm等观察病毒运行的轨迹,分析病毒作者的思维,并提出最终的解决方案。
第三步:提交给白帽子组织/杀软商,或者自己更进一步完善该病毒,由你决定。
2012-12-21 18:57
0
雪    币: 148
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
说的真好啊  学习了
2013-4-3 00:32
0
雪    币: 1585
活跃值: (192)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
还是学习基本知识才是正道,汇编,脱壳 加壳等
2013-4-3 17:51
0
游客
登录 | 注册 方可回帖
返回