Перейти к содержимому

Разбор распаковки вредоносного ПО: VirtualAlloc, VirtualProtect и дампинг через x64dbg

Suit Up and Hack

0:00 / 0:00

Разбор распаковки вредоносного ПО: VirtualAlloc, VirtualProtect и дампинг через x64dbg

1 199 просмотров · 11 мес. назад
Suit Up and Hack
1,36 тыс. подписчиков
1 199 просмотров · 11 мес. назад
Каждый аналитик вредоносного ПО сталкивается с упакованными образцами — и в этом руководстве по x64dbg я покажу вам, как именно распаковать любой из них. Вы не можете анализировать то, что не можете распаковать. В этом руководстве по анализу вредоносного ПО я покажу вам, как шаг за шагом, от загрузки до дампа шеллкода, распаковать любой упакованный 64-битный образец вредоносного ПО с помощью x64dbg. Мы устанавливаем точки останова API на VirtualAlloc и VirtualProtect — двух вызовах Win32, которые каждый упаковщик использует для выделения памяти и выполнения шеллкода, — а затем отслеживаем адрес в памяти, чтобы найти полностью деобфусцированную полезную нагрузку. После дампа на диск мы загружаем необработанный шеллкод в Binary Ninja для статического анализа и извлекаем индикаторы C2, включая IP-адрес и строку пользовательского агента. Этот метод работает с большинством коммерческих и пользовательских упаковщиков, с которыми вы столкнетесь в реальном анализе вредоносного ПО. 🔗 Ссылка на VirusTotal: https://www.virustotal.com/gui/file/7... 🔍 Что вы узнаете: • Как упаковщики вредоносного ПО используют VirtualAlloc для резервирования памяти для чтения и записи для скрытого шеллкода • Установка точек останова на VirtualAlloc и VirtualProtect в x64dbg • Отслеживание выделенного адреса памяти в дампе для поиска циклов деобфускации • • Распознавание момента, когда VirtualProtect переключает память на PAGE_EXECUTE_READ (сигнал выполнения) • Выгрузка полностью деобфусцированного шелл-кода из памяти в файл на диске • Загрузка выгруженной полезной нагрузки в Binary Ninja для статического анализа • Идентификация индикаторов C2 — IP-адреса и пользовательского агента — в распакованном шелл-коде 🔧 Используемые инструменты: • x64dbg — динамический анализ и отладка • Binary Ninja — статический анализ распакованной полезной нагрузки • FlareVM — изолированная среда для анализа вредоносного ПО ⏱️ Временные метки: 00:00 Введение в упаковщики вредоносного ПО 00:05 Подробный анализ работы упаковщиков 00:42 Настройка x64dbg 01:14 Загрузка упакованного образца вредоносного ПО 01:34 Понимание VirtualAlloc и VirtualProtect 02:48 Запуск образца в отладчике 03:58 Отслеживание памяти Адрес в дампе 04:55 Наблюдение за циклом деобфускации 05:49 Анализ деобфусцированного кода 07:00 VirtualProtect — Преобразование памяти в исполняемый файл 08:08 Дамп шелл-кода на диск 08:53 Загрузка полезной нагрузки в Binary Ninja 10:37 Индикаторы C2 и заключение 🔗 Смотрите далее: → Как вредоносное ПО скрывается от антивируса: анализ упаковщика с помощью x32dbg и Binary Ninja → Анализ реального вредоносного ПО на Python: реверс-инжиниринг скомпилированного Nuitka-программы-вора с помощью Ghidra → Опустошение процесса: метод вредоносного ПО, который не могут обнаружить EDR ⚠️ Отказ от ответственности: Этот контент предназначен только для образовательных целей и исследований в области кибербезопасности. Весь анализ проводится в контролируемой лабораторной среде на образцах, полученных из общедоступных репозиториев информации об угрозах (MalwareBazaar). 🔔 Подпишитесь на Suit Up and Hack, чтобы получать контент по анализу вредоносного ПО, реверс-инжинирингу и наступательной безопасности на профессиональном уровне. #АнализВредоносногоПоп- ...