YARA实战检测网站恶意代码无尽寒冬灵蛇激爽版下载-无尽寒冬灵蛇激爽三职业游戏1.0 最新版
1、环境准备
在实战之前,我们需要一个Linux系统环境和下列工具:
需要用到:pescanner.py
此外你需要一个段恶意代码来分析,你可以从Malwr.com网站上获取样本:
警告:样本是一个真实的恶意软件,确保分析是在可控、隔离和安全环境中进行,比如临时性的虚拟机。
2、场景模拟
在周三下午4点,你的邮箱接受到一份事件报告的通知邮件。它似乎是一个可疑的HTTP文件下载(文件哈希值为f38b0f94694ae861175436fcb3981061)命中了网络IPS的特征库。你迅速检查IPS报警的详情,查看它是否把样本存入待深入分析的临时仓库中。你可以发现文件已被成功的保存下来,且文件类型是PE(可执行文件),绝对值得一看。下载文件之后,你需要进行初始的静态分析:利用Google和Virustotal查询这个哈希值,分析PE文件头来寻找恶意的企图。
3、挑战
创建匹配下述条件的YARA规则:
1.与调试信息相关的可疑字符串
2.text区块的MD5哈希值
3.高熵值的.rsrc区块
4.GetTickCount导入符号
5.Rich签名的XOR密钥
6.必须是Windows可执行文件
4、静态分析
第1个挑战是寻找与调试信息相关的字符串,尤其是我们可以搜索pdb文件(程序数据库文件)的路径。我们使用strings命令输出文件中的ASCII字符串。

在大量输出中,dddd.pdb字符串显得格外显眼,这个字符串可能正是我们要找的。记住,如果字符串确实与调试信息有关,它应该属于RSDS头的一部分。让我们使用99136偏移作为中心输出样本的部分字节。

RSDS字符串的出现让我们确信dddd.pdb是与调试信息相关的字符串。接下来,我们需要计算.text区块的哈希值,为此我们需要使用hiddenillusion版本的pescanner.py,并把样本的名称作为参数。


pescanner.py输出一个有关PE头结构的扩展报告,其中包含区块(Section)列表及相应哈希值。记录下来.text区块的哈希值(2a7865468f9de73a531f0ce00750ed17),接下来我们需要利用该值创建YARA规则。
同时在pescanner.py的报告中,我们发现.rsrc具有非常高的熵值。这是一个非常可疑的指标,表明代码经过高度的混淆。创建规则时一定要记住这条信息,因为它帮助我们应答挑战的第3项。最后,报告也列出了导入符号,其中我们可以看到GetTickCount,一个非常有名的反调试计时函数。这可以帮助解决挑战的第4项。顺便提一下,报告也提到了文件类型,表明是它一个PE32文件,满足挑战的最后一项。
最后,我们需要着手处理用于编码Rich签名的XOR密钥,有关Rich签名的更多信息参看此文。你可以通过两种方式来检查密钥的存在与否:通常你可以转储样本前面的字节,足以覆盖PE文件的DOS头即可,Rich签名开始于文件的0×80偏移处,而XOR密钥位于紧随Rich字符串之后双字(Dword)。

记住x86字节顺序是little-endian,因此你需要调整双字(Dword)的字节顺序,所以XOR密钥的值为0x887f83a7或十进制2290058151。

接下来就简单了,让我们一起使用如下内容创建名为rule.yar的YARA规则文件。通过使用–print-module-data参数,YARA将会输出PE模块的报告,其中包括rich_signature区块和十进制形式的XOR密钥值。
垃圾邮件分析
让我们看一下垃圾邮件分析的应用场景。如果你的团队需要在事件响应过程中分析可疑的邮件消息,你极有可能会发现携带恶意宏的文件或重定向至漏洞利用工具的站点。olevba.py是一款流行的分析可疑微软office文档的工具,它属于oletools工具包的一部分。当分析嵌入的OLE对象来识别恶意活动时,它会使用YARA功能(更多内容可参看)。在应对漏洞利用工具时,thug一款流行的低交互式蜜罐客户端,模拟成web浏览器,也会使用YARA来识别漏洞利用工具家族。在上述两种场景中,事件响应团队之间交换YARA规则可以大大增强垃圾邮件的分类和分析的能力。
取证分析
另一种值得一提的应用场景是取证。Volatility一款非常流行的内存取证工具,可以支持YARA扫描来查明可疑的对象,比如进程、文件、注册表键值或互斥体(mutex)。相对于静态文件的规则,因为它需要应对加壳器和加密器,分析内存对象的YARA规则通常可以获得更广的观察范围。在网络取证领域,yaraPcap使用YARA扫描网络数据包文件(PCAP)。类似于垃圾邮件分析的应用场景,使用YARA规则进行取证可以起到事半功倍的作用。
终端扫描
最终,还有值得留意的应用场景是端点扫描。不错,在客户端计算机上进行YARA扫描。由于YARA扫描引擎是跨平台的,我们完全可以在Windows系统上使用Linux系统上开发的特征规则。唯一需要解决的问题是如何分发扫描引擎,下发规则,以及将扫描结果发送到某个中心位置。Hipara,一款C语言开发的主机入侵防御系统,可以实现基于YARA规则文件的实时扫描,并将报告结果发回到某个中心服务器。另一种解决方案是自己编写python脚本来调用YARA模块,同时使用REST库实现推拉(pull/push)的操作。
YARA支持多平台,可以运行在Windows、Linux、MacOSX,并通过命令行界面或yara-python扩展的Python脚本使用。
YARA是一款用于检测、分析各种恶意代码的软件,它配备一个短小精悍的命令行搜索引擎,它由纯C语言编写,优化了执行的效率。规则语法的简单明了和布尔逻辑使YARA成为一个完美的IOC。它已经集成到恶意软件沙箱,蜜罐客户端,取证工具以及网络安全工具中。
展开内容
刀剑诛魔录馆额昂下载-刀剑诛魔录手游官方版1.0 安卓版
救救小野人中文版游戏下载-救救小野人中文版游戏1.1.4 安卓版
幸运英雄游戏下载-幸运英雄(Lucky Guy)1.0.14 最新版
晚会抽奖软件-世新照片抽奖软件5.9.1 官方最新版
金卡MT免费下载-金卡MT安卓版5.1.1.0福利版
鲸品2.0.0 手机安卓版
神农架旅游景点介绍大全-神农架暑期旅游全攻略高清jpg图片免费打包下载
掘地求财2下载安装安卓手机版-掘地求财2官方正版0.3.0 最新版
N卡显卡超频工具(NVIDIA Inspector)V1.7 绿色汉化免费版
心理fm电脑版下载-心理fm电脑客户端4.2.2 官方最新版
荣耀文明下载官方版-荣耀文明手游3.0.5 折扣服
苍之女武神测试服下载-苍之女武神测试版1.0安卓最新版
网页传输助手APP下载安卓版-网页传输助手V1.0.1 最新版
广告推广平台-AG广告系统(广告营销方案)2.7.2 旗舰版
微软系统补丁下载器(WSUS Offline Update)中文版下载10.8 官方版
网吧系统破解工具-乐哥哥网吧破解程序2.1 绿色免费版
tineye识图中国版-MB Search for TinEye(tineye识图)1.0.24 安卓版
连线拼图(Line Puzzle Ultimate)1.0.4安卓版
明明医学大全20140818 官方版
地鼠传奇0.1折散人爽服下载-地鼠传奇首续永久0.1折无限充1.0.0.346 公益服
魔女骑士团福利版下载-魔女骑士团飞升版1.0官方最新版
北京交通app官方下载-北京交通手机客户端【办理进京证】1.0.28 官网下载安装
口袋觉醒官服下载-口袋觉醒官服最新版3.1.0.89811 官方版
志愿填报直通车app下载-志愿填报直通车官方版3.2.0 最新版
王者三国志送五星神将版-王者三国志礼包版1.070最新版
Taksoul下载-魅力实验室Taksoul1.0.0 安卓版
9.9/171.3M
手机拍照美颜滤镜软件,提供了拍照、修图以及海量模板等功能。它旨在帮助用户轻松创作出想要的图片作品。Taksoul内置相机功能,让你能够直接拍摄照片并进行后期处理...
7.5/1,810.6M
烈焰龙城无限版是一款角色传奇手游,经典的1.76版本,热血的战斗回忆,满腔的热血激情澎湃的战斗,让诸多玩家在此激情战斗,还可以在线进行撩妹哦,趣味的玩法和活动期...
9.9/496.7M
螺旋跳跃的游戏--跑步明星游戏(RunStars),不断的跑步起来,不要停下来,直接的可以开始了,这里有各种各样的陷阱都是需要注意的,同时也是让你自己获得最高分...
元气助手app下载-元气app戒色自律日常打卡2.4.0 官方手机版
7.6/933.7M
元气助手app是一款非常有趣的论坛软件,用户下载这款软件有什么不懂的问题可以在上面尽情的提问,软件能够帮助小伙伴们达到自己的目标,达到目标之前在这款软件上享受这...
8.2/1,339.6M
很真实的一款动物兽医模拟游戏,宠物外科医院,成为一名优秀的宠物医生,对不同类型的宠物和野生动物进行各种神奇的外科手术,治愈各种不同的小宠物。宠物外科医院汉化版介...
8.0/1,824.3M
优途快达是由深圳鸿道科技有限公司推出的基坑工地施工管理软件平台。该平台由施工企业APP,司机APP,管理后台组成。服务对象:建筑基坑施工企业、运输车队。平台功能...
9.0/1,164.2M
一款由京东旗下打造的美食生鲜配送平台,在这里购买的商品都是甄选鲜货,由京东配送,专业售后,让您购买无忧,需要的朋友快来下载吧!七鲜生鲜超市介绍七鲜是京东集团线上...
甘肃医保缴费app下载-2020甘肃医保缴费平台2.8.0 安卓最新版
9.2/1,502.9M
这是一个非常好用的医保服务类型平台,甘肃用户可以通过这个app手机缴纳医保,更加方便的功能,提供各种发票报销功能,提前预约申报!2020甘肃医保缴费平台简介1、...
废土集结红包版下载-废土集结领红包手游1.11.63 安卓版
9.3/85.1M
好玩的末日生存题材手机游戏,游戏是高爆生存游戏,可以通过击杀副本进行末日生存对战,游戏有着全新的副本可以挑战,多人联机对决可以体验更加刺激的感觉,游戏玩法是多样...
8.0/1,078.7M
种田修仙是一款种植经营手游,在游戏中玩家可以种植各种药材,这些药材可以炼制出丹药,帮助自己修仙问道,完成游戏中的小任务还能赚取现金红包哦,不过赚大钱也不现实,感...
医院恐怖游戏(The Hospital Horror Games)1.1安卓版
9.8/1,021.1M
喜欢恐怖游戏吗?这款医院恐怖游戏就是一款以医院为主题的恐怖冒险游戏,玩家操控角色来在废弃的医院中探索,第三人称视角,恐怖加倍,还有惊悚的背景音乐,胆小的朋友建议...
先进个人事迹材料-个人先进事迹材料(黄振宇篇)doc格式【word免费版】
7.8/29.6M
这是我们东坡下载为大家准备的一篇个人先进事迹材料(黄振宇篇),内容比较丰富,有需要收集个人先进事迹材料的朋友们可以来我们东坡这里看看,喜欢就来点击下面的地址免费...
8.9/890.3M
僵尸、丧尸虽然看电影的时候觉得很恐怖,但是很多人就喜欢玩这样子的游戏,觉得很有趣,这款咦花园里有丧尸就送给大家了,可以不断地进行挑战,玩家要做的就是把所有的方块...
镰刀MAC地址修改软件下载-镰刀MAC地址修改工具1.0 绿色免费版
7.9/1,189.6M
镰刀MAC地址修改软件是一款便捷实用的网卡MAC改工具,使用者通过本工具能够直接进行各种mac地址修改操作,操作简单,对于经常需要进行mac地址修改的朋友来说,...
get漫画无广告下载-GET漫去广告绿色版2.4.6 最新版
9.7/1,574.7M
GET漫去广告绿色版是最新版本的破解版本,这个版本去除了广告,绿色安全,大家想看什么漫画就直接在上面进行搜索,然后直接进入就可以看了,良好的阅读体验,贴心的设置...
9.1/1,564.5M
您还在为孩子健康发愁?您还在为孩子不知掉报什么辅导班而苦恼?您还在为孩子的成长而焦虑?下载成长加app吧!这是一个帮助孩子成长进步的服务软件,全方位细致的满足孩...
8.2/839.4M
巨神战机队合成神装,竞技战斗争霸战场!游戏真实还原五位战士,技能各不相同,等你来解锁!晶能强化,提升角色整体战斗力;战能合成,技能不断升级!趣味竞技,段位直线上...
WFS嵌入式监控录像恢复-WFS嵌入式监控录像恢复软件4.5 绿色版
9.4/1,392.2M
能够很快的恢复那些被损坏监控文件,并且能够快速的识别那些监控的版本,还能快速的挑选某个时间段监控的文件,恢复操作也简单,使用起来也是很方便。网络硬盘录像机和嵌入...
8.1/1,370.1M
河池牛鬼官方手机版,牛鬼暗打够刺激!双牛器具,在线爽快对局,一键立即开局、实时匹配真人玩家同场竞技,画面精美流畅不卡顿,河池牛鬼手机版扑克游戏非常的考验队友之间...
名人朋友圈app苹果版下载-名人朋友圈ios版2.9.5官网最新版
9.3/1,596.7M
名人朋友圈是一款有趣的Cosplay社交应用,在这里用户可以各种演绎明星,以名人身份发布的状态和回复,让你拥有以假乱真的明星朋友圈,想要与自家爱豆进行对话吗?那...
9.8/116.6M
uMicapp是一款功能强大的拍照软件,支持3d录音,短视频拍摄,自带海量滤镜,录出来的音色非常好,画面拍摄也很棒,不需要怎么修图就可以搞定,很方便.uMic软...
查看
10.0/1,277.8M
魔晶猎人之热血出击折扣版是一款经典的猎人题材手游大作。游戏以经典全职猎人为题材背景,高度还原了小说中的剧情内容,经典剧情再现,卡牌英雄集结,超燃高能对决。还有跨...
一键P图美颜相机下载-一键P图美颜相机软件1.3 安卓手机版
9.6/1,535.0M
拍照美颜相机,编辑照片修出更好更美的照片,超多滤镜换出不同风格,精美相框给照片锦上添花,玩转出不同的照片,赶快来下载吧。一键P图美颜相机软件介绍1、用户可以在线...
EagleGet电脑版下载-EagleGet猎鹰最新版2.0.4.27官方版
10.0/1,352.3M
EagleGet猎鹰最新版是一款功能强大的下载管理器软件,可以在高速网络环境充分利用带宽加速下载,而在低速环境又保持良好的稳定性。有需要就下载吧软件介绍Eagl...