Разбор распаковки вредоносного ПО: VirtualAlloc, VirtualProtect и дампинг через x64dbg
Suit Up and Hack
0:00 / 0:00
Разбор распаковки вредоносного ПО: VirtualAlloc, VirtualProtect и дампинг через x64dbg
1 199 просмотров · 11 мес. назад
Suit Up and Hack
1,36 тыс. подписчиков
1 199 просмотров · 11 мес. назад
Каждый аналитик вредоносного ПО сталкивается с упакованными образцами — и в этом руководстве по x64dbg я покажу вам, как именно распаковать любой из них. Вы не можете анализировать то, что не можете распаковать. В этом руководстве по анализу вредоносного ПО я покажу вам, как шаг за шагом, от загрузки до дампа шеллкода, распаковать любой упакованный 64-битный образец вредоносного ПО с помощью x64dbg.
Мы устанавливаем точки останова API на VirtualAlloc и VirtualProtect — двух вызовах Win32, которые каждый упаковщик использует для выделения памяти и выполнения шеллкода, — а затем отслеживаем адрес в памяти, чтобы найти полностью деобфусцированную полезную нагрузку. После дампа на диск мы загружаем необработанный шеллкод в Binary Ninja для статического анализа и извлекаем индикаторы C2, включая IP-адрес и строку пользовательского агента.
Этот метод работает с большинством коммерческих и пользовательских упаковщиков, с которыми вы столкнетесь в реальном анализе вредоносного ПО.
🔗 Ссылка на VirusTotal:
https://www.virustotal.com/gui/file/7...
🔍 Что вы узнаете:
• Как упаковщики вредоносного ПО используют VirtualAlloc для резервирования памяти для чтения и записи для скрытого шеллкода
• Установка точек останова на VirtualAlloc и VirtualProtect в x64dbg
• Отслеживание выделенного адреса памяти в дампе для поиска циклов деобфускации
• • Распознавание момента, когда VirtualProtect переключает память на PAGE_EXECUTE_READ (сигнал выполнения)
• Выгрузка полностью деобфусцированного шелл-кода из памяти в файл на диске
• Загрузка выгруженной полезной нагрузки в Binary Ninja для статического анализа
• Идентификация индикаторов C2 — IP-адреса и пользовательского агента — в распакованном шелл-коде
🔧 Используемые инструменты:
• x64dbg — динамический анализ и отладка
• Binary Ninja — статический анализ распакованной полезной нагрузки
• FlareVM — изолированная среда для анализа вредоносного ПО
⏱️ Временные метки:
00:00 Введение в упаковщики вредоносного ПО
00:05 Подробный анализ работы упаковщиков
00:42 Настройка x64dbg
01:14 Загрузка упакованного образца вредоносного ПО
01:34 Понимание VirtualAlloc и VirtualProtect
02:48 Запуск образца в отладчике
03:58 Отслеживание памяти Адрес в дампе
04:55 Наблюдение за циклом деобфускации
05:49 Анализ деобфусцированного кода
07:00 VirtualProtect — Преобразование памяти в исполняемый файл
08:08 Дамп шелл-кода на диск
08:53 Загрузка полезной нагрузки в Binary Ninja
10:37 Индикаторы C2 и заключение
🔗 Смотрите далее:
→ Как вредоносное ПО скрывается от антивируса: анализ упаковщика с помощью x32dbg и Binary Ninja
→ Анализ реального вредоносного ПО на Python: реверс-инжиниринг скомпилированного Nuitka-программы-вора с помощью Ghidra
→ Опустошение процесса: метод вредоносного ПО, который не могут обнаружить EDR
⚠️ Отказ от ответственности: Этот контент предназначен только для образовательных целей и исследований в области кибербезопасности. Весь анализ проводится в контролируемой лабораторной среде на образцах, полученных из общедоступных репозиториев информации об угрозах (MalwareBazaar).
🔔 Подпишитесь на Suit Up and Hack, чтобы получать контент по анализу вредоносного ПО, реверс-инжинирингу и наступательной безопасности на профессиональном уровне.
#АнализВредоносногоПоп- ...