Practical Malware Analysis

Lab 1-1

  1. Upload wirusa na virustotal.com pomógł się przekonać że program jest szkodliwy. 54/76 antywirusów (AV) rozpoznajde plik jako szkodliwy.
  2. Czas kompilacji pliku .dll został znaleziony przez analizę statyczną programem PEview. Czas znajdował się w IMAGE_FILE_HEADER pod IMAGE_NT_HEADERS.
  3. Program PEiD wskazuje na to że analizowany program został skompilowany przy użyciu kompilatora Microsoft Visual C++ 6.0. Brak oznak obfuskacji lub pakowania.
  4. Analiza w dependency walker nie pokazała dziwnych funkcji wśród dll pliku exe. Dependency walker w pliku dll. znalazł zależności z plikami RPCRT4.dll któy , lub wintrutst.dll pracujący z certyfikatami bezpieczeństwa, podpisami elektronicznymi lub kryptografii publicznej. Znaleziono także DNSAPI.dll mogące wskazywać na możliwość łączenia się z siecią.

wireshark, netcat, POWERSHELL V1 pod xp

CKBQP-KVXGX-H6H4C-MXCBC-HYJC3

WMIC - windowsowe polecenie do odpytywania o konfiguracje

win10 na 19.03