当前课程知识点:计算机病毒分析(慕课) >  第四章、动态基础分析技术 >  4.1 沙箱分析 >  4.1 沙箱分析

返回《计算机病毒分析(慕课)》慕课在线视频课程列表

4.1 沙箱分析在线视频

4.1 沙箱分析

4.1知识点:沙箱分析

1.常见的沙箱

沙箱包含一个虚拟环境,通过某种方式模拟网络服务,以确保被测试的软件和恶意代码能正常执行,来进行基本的动态分析。

许多分析恶意代码的沙箱,诸如Norman沙箱、GFI沙箱、Anubis、Joe沙箱、ThreatExpert、BitBlaze和Comodo恶意代码分析,等等,都提供免费分析恶意代码的服务。其中,Norman沙箱、GFI沙箱最受欢迎。

2.GIF沙箱分析报告

 GFI对win32XYZ.exe样本的分析报告

GFI沙箱生成的报告所包含的小节数量也会根据分析结果不同而存在差异:

1.分析摘要,列出了静态分析信息,以及对动态分析结果的一个高层摘要总结。

2. 文件活动,列出了恶意代码影响的每个进程所打开、创建和删除的文件列表。

3. 互斥量创建,列出了恶意代码创建的互斥量列表。

4. 注册表,列出了对注册表的修改活动列表。

5. 网络行为,包含了恶意代码实施的各种网络行为,包括创建监听端口、执行DNS请求,等等。

6. VirusTotal结果,列出了对恶意代码进行VirusTotal反病毒引擎扫描的结果。

3.沙箱的挑战

1. 沙箱只能简单地运行可执行程序,不能带有命令行选项。

2. 沙箱也不能记录所有事件,因为不管是你还是沙箱,都不会等待足够长的时间让所有事件发生。

3. 恶意代码经常检测它是否运行在一个虚拟机里,并且如果检测到了虚拟机,恶意代码将会停止运行,或者表现异常。不是所有沙箱都能完善地考虑这一问题。

4. 一些恶意代码需要系统上拥有特定地注册表项或者文件才会执行,而这些在沙箱内是找不到的。这些就可能需要包含一些合法数据,比如控制命令或者加密密钥。

5. 如果恶意代码是一个DLL,一些导出函数可能不会被恰当地调用,因为一个DLL文件不像可执行文件那样容易运行。

6. 沙箱环境地操作系统对恶意代码来说可能不正确。

7. 沙箱不能告诉你恶意代码做了什么。他能报告基本功能,但它不能告诉你恶意代码具体是一个什么程序,需要你自己总结。

 

 

 

 

 


下一节:4.2 运行病毒和进程监视

返回《计算机病毒分析(慕课)》慕课在线视频列表

计算机病毒分析(慕课)课程列表:

第一章、计算机病毒分析概论

-1.1 计算机病毒的定义和类型

--计算机病毒的定义和类型

-1.2 计算机病毒分析的目标

--计算机病毒分析的目标

-1.3 计算机病毒分析技术概述

--计算机病毒分析技术概述

-第一单元习题

第二章、静态基础分析技术

-2.1 杀毒软件

--2.1 杀毒软件

-2.2 哈希值:恶意代码指纹

--2.2 哈希值:恶意代码指纹

-2.3 特征字符串

--2.3 特征字符串

-2.4 加壳与混淆

--2.4 加壳与混淆

-2.5 PE文件格式

--2.5 PE文件格式

-2.6 链接库与函数

--2.6 链接库与函数

-第二单元习题

-实验报告

第三章、虚拟机中分析计算机病毒

-3.1 虚拟机的结构

--3.1 虚拟机的结构

-3.2 创建虚拟机

--3.2 创建虚拟机

-3.3 使用虚拟机

--3.3 使用虚拟机

-第三单元习题

第四章、动态基础分析技术

-4.1 沙箱分析

--4.1 沙箱分析

-4.2 运行病毒和进程监视

--4.2 运行病毒和进程监视

-4.3 Process Explorer和Regshot

--4.3 Process Explorer和Regshot

-4.4 网络模拟

--4.4 网络模拟

-第四单元习题

-实验报告

第五章、x86反汇编

-5.1 逆向工程

--5.1 逆向工程

-5.2 x86体系结构

--5.2 x86体系结构

-5.3 CPU寄存器

--5.3 CPU寄存器

-5.4 汇编指令

--5.4 汇编指令

-5.5 栈操作

--5.5 栈操作

-第五单元习题

第六章、IDA Pro

-6.1 加载可执行文件

--6.1 加载可执行文件

-6.2 IDA Pro窗口

--6.2 IDA Pro的窗口

-6.3 IDA Pro 导航

--6.3 IDA Pro导航

-6.4 交叉引用

--6.4 交叉引用

-6.5 函数分析

--6.5 函数分析

-6.6 使用图形选项

--6.6 使用图形选项

-6.7 增强反汇编

--6.7 增强反汇编

-第六单元练习

-实验报告

第七章、识别汇编中的C语言代码结构

-7.1 识别汇编中的C语言代码结构

--7.1 识别汇编中的C语言代码结构

-7.2 识别if分支结构

--7.2 识别if分支结构

-7.3 识别循环

--7.3 识别循环

-7.4 识别函数调用

--7.4 识别函数调用

-7.5 识别switch结构

--7.5 识别switch结构

-7.6 识别数组、结构体、链表

--7.6 识别数组、结构体、链表

-第七单元练习

-实验报告

第八章、分析恶意Windows程序

-8.1 Windows API

--8.1 Windows API

-8.2 Windows 注册表

--8.2 Windows注册表

-8.3 网络API

--8.3 网络API

-8.4 跟踪病毒运行

--8.4 跟踪病毒运行

-8.5 互斥量

--8.5 互斥量

-8.6 异常处理、模式、Native API

--8.6 异常处理、模式、Native API

-第八单元练习

-实验报告

第九章、动态调试

-9.1 调试器介绍

--9.1 调试器介绍

-9.2使用调试器

--9.2 使用调试器

-9.3使用断点暂停执行

--9.3 使用断点暂停执行

-9.4 断点类型

--9.4 断点类型

-9.5异常

--9.5 异常

-9.6调试器修改可执行文件

--9.6 调试器修改可执行文件

-第九单元练习

第十章、Ollydbg

-10.1 Ollydbg加载恶意代码

--10.1 Ollydbg加载恶意代码

-10.2 Ollydbg的窗口

--10.2 Ollydbg的窗口

-10.3 内存映射

--10.3 内存映射

-10.4 查看线程、栈、代码

--10.4 查看线程、栈、代码

-10.5 断点

--10.5 断点

-10.6加载DLL、跟踪

--10.6 加载DLL、跟踪

-10.7异常处理、修补

--10.7 异常处理、修补

-10.8分析shellcode、协助功能

--10.8 分析shellcode、协助功能

-10.9插件、脚本调试

--10.9插件、脚本调试

-第十单元练习

-实验报告

第十一章、使用WinDbg调试内核

-11.1驱动与内核代码

--11.1驱动与内核代码

-11.2使用WinDbg

--11.2 使用WinDbg

-11.3微软符号表

--11.3 微软符号表

-11.4内核调试

--11.4 内核调试实践

-11.5Rootkit

--11.5 Rootkit

-第十一单元作业

第十二章、恶意代码行为分析

-12.1下载器、启动器和后门

--12.1下载器、启动器和后门

-12.2远程控制和僵尸网络

--12.2 远程控制和僵尸网络

-12.3登录凭证窃密器

--12.3 登录凭证窃密器

-12.4存活机制和windows注册表

--12.4 存活机制和windows注册表

-12.5特洛伊木马化二进制文件

--12.5特洛伊木马化二进制文件

-12.6DLL加载顺序劫持

--12.6 DLL加载顺序劫持

-12.7权限提升与用户态Rootkit

--12.7权限提升与用户态Rootkit

-第十二章练习

第十三章、病毒的隐蔽启动

-13.1启动器与进程注入

--13.1 启动器与进程注入

-13.2进程替换

--13.2 进程替换

-13.3Hook注入

--13.3 Hook注入

-13.4Detours与APC注入

--13.4Detours与APC注入

-第十三单元练习

第十四章、数据加密

-14.1加密算法的目的和简单的加密算法

--14.1加密算法的目的和简单的加密算法

-14.2简单的加密策略

--14.2 简单的加密策略

-14.3常见的加密算法

--14.3 常见的加密算法

-14.4自定义加密

--14.4 自定义加密

-14.5解密

--14.5 解密

-第十四单元练习

期末考试

-期末考试

勒索病毒防治方法的讨论

-勒索病毒的讨论

4.1 沙箱分析笔记与讨论

也许你还感兴趣的课程:

© 柠檬大学-慕课导航 课程版权归原始院校所有,
本网站仅通过互联网进行慕课课程索引,不提供在线课程学习和视频,请同学们点击报名到课程提供网站进行学习。