Practical Malware Analysis
Lab 1-1
- Upload wirusa na virustotal.com pomógł się przekonać że program jest szkodliwy. 54/76 antywirusów (AV) rozpoznajde plik jako szkodliwy.
- Czas kompilacji pliku .dll został znaleziony przez analizę statyczną programem PEview. Czas znajdował się w IMAGE_FILE_HEADER pod IMAGE_NT_HEADERS.
- Program PEiD wskazuje na to że analizowany program został skompilowany przy użyciu kompilatora Microsoft Visual C++ 6.0. Brak oznak obfuskacji lub pakowania.
- Analiza w dependency walker nie pokazała dziwnych funkcji wśród dll pliku exe. Dependency walker w pliku dll. znalazł zależności z plikami RPCRT4.dll któy , lub wintrutst.dll pracujący z certyfikatami bezpieczeństwa, podpisami elektronicznymi lub kryptografii publicznej. Znaleziono także DNSAPI.dll mogące wskazywać na możliwość łączenia się z siecią.
wireshark, netcat, POWERSHELL V1 pod xp
CKBQP-KVXGX-H6H4C-MXCBC-HYJC3
WMIC - windowsowe polecenie do odpytywania o konfiguracje
win10 na 19.03