病毒分析系列 _ 病毒分析环境搭建

前言

通常进行病毒分析,需要有一个配置好的病毒分析环境,fireeye之前也出过配置好的虚拟机,但是虚拟机安装过程很慢,不如我们自己配置一个,下边对虚拟机的配置和病毒分析的基本原则进行展开说明,打好病毒分析的第一步。

虚拟机环境配置

以vmware为例,对虚拟机相关操作进行说明

系统准备

在虚拟机中下载和安装操作系统如下,虚拟机安装系统过程跟普通安装一样,但需要保证磁盘的大小足够,保证后续做快照时避免出现磁盘不足的情况:

  1. win7系统 sp1及以上    

  2. win10 系统

基本设置

1.不要把U盘连上虚拟机,或者设置一下虚拟机防止自动连接U盘;

2.虚拟化Intel VT-x/EPT或AMD-V/RVI 勾选(设置-处理器)

3.文件选项->显示扩展名和隐藏文件;查看->详细信息:为的是直接看出文件的后缀等其他信息,防止文件伪造和欺骗。   

4.网络要求host-only 或者断网

虚拟机基本操作步骤

  1. 在进行恶意软件分析前,分析工具安装好后,创建快照,目的是在往后可以恢复感染前的状态;快照

创建快照过程如下:

右键拍摄快照:

拍摄快照并填写快照描述,如下图示例:

     2.每次需要安装新工具时,就先恢复一次快照,之后安装工具,再重新创个快照(PS:根据需要,可以再将中间多余的快照去除)

     3.快照可以回滚到基础快照再拍快照,这样可以有分支:当一个分析没有结束时可以分析另一个

     4.样本只能通过哈希值查询,不允许将样本进行上传。如使用pebear打开病毒,可以看到哈希值:

工具安装

病毒分析少不了好用的工具,在这推荐一些 好用的各类型的分析工具

PE相关工具

查看程序PE的信息,对程序是否加壳等信息有初步的了解

  1. ExeinfoPe

  2. LordPE

  3. PE-bear

  4. pestudio

动态调试工具

病毒分析时有不明白的细节时,使用动态调试,逐步理解程序执行流程;或者,病毒常将数据进行加密,在解密后执行shellcode,此时使用动态调试可以直接获取解密后的shellcode。

  1. x64dgb:分析PE文件的利器,开源项目,有良好的社区环境

  2. dnSpy:.net语言     反编译工具

  3. WinDbg:包含在Windows 调试工具中的内核模式和用户模式调试器

  4. 吾爱破解专用版Ollydbg:OD,老牌调试器了,最近出了64位的

静态分析工具

病毒分析时需要反编译源文件并查看功能函数的实现和程序逻辑流程,此时需要用到静态分析工具。

  1. ida pro:静态反编译神器

  2. Binary Ninja:同上

  3. Jeb Decompiler:安卓反编译器

  4. jd-gui:同上

行为分析工具

病毒执行时有一系列的操作:包括注册表、创建文件、通信等,行为分析工具可以捕获这些行为信息,帮助我们了解病毒行为。

  1. ProcessExplorer

  2. ProcessMonitor

  3. 火绒剑

  4. SysTracer

十六进制编辑器

  1. 010Editor

网络相关工具

  1. inetsim :Linux环境下的工具,用于模拟病毒通信

  2. wireshark :抓取流量包,获取病毒通信

其他软件

  1. CyberChef:用于加密、编码、压缩和数据分析的程序

  2. Sublime Text 3:文本编辑器,有病毒分析相关插件

壳器

  1. XVolkolak:能够解开大部分的壳,脱壳方便

注:在安装好这些工具后要做基础快照。

总结

本文主要介绍了病毒分析的基本环境搭建,其中做快照的步骤和设置比较重要,给读者提供一个做快照的思路。

在后续文章中会对逐个工具进行病毒分析的实操讲解。

声明

  1. 本文初衷为分享网络安全知识,请勿利用技术做出任何危害网络安全的行为,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,与SpaceSec安全团队及作者无关!

  2. 文章中部分学习内容来自于网络,回馈予网络,如涉及版权问题,请联系删除。

  3. SpaceSec 保留对文章绝对的解释权,转载与传播时须保证文章的完整性,同时标明出处。未经允许,禁止转载或用于商业用途。

  4. 加小编,进内部技术交流群,还有不定期福利,微:SpaceSec_S

  • 1
    点赞
  • 10
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
病毒分析的平台搭建是一个复杂的过程,涉及到多个步骤和技术。下面是一个基本的指南,帮助您开始搭建病毒分析平台: 1. 硬件和环境准备:选择适当的硬件设备和服务器来满足您的需求,并确保您有足够的存储空间和计算能力。同时,创建一个安全的网络环境来保护数据的安全性。 2. 数据收集和整理:收集病毒样本并整理成适当的格式。这包括从各种来源获取样本,如恶意软件捕获、邮件附件、网络流量等,并确保对样本进行正确的标记和分类。 3. 分析工具和技术选择:选择适当的分析工具和技术来处理病毒样本。这可能包括恶意软件分析工具、反病毒引擎、行为分析工具等。确保您的选择能够满足您的需求,并能够有效地分析病毒样本。 4. 数据存储和管理:建立一个可靠的数据存储和管理系统,用于存储和管理病毒样本和相关数据。这可以是一个数据库系统或特定的文件系统,使您能够轻松地访问和管理数据。 5. 自动化和集成:考虑将自动化和集成功能引入平台,以提高效率和减少人为错误。这可以包括自动化样本收集、分析流程和报告生成等功能。 6. 安全性和隐私保护:确保您的平台具有足够的安全措施来保护数据和用户隐私。这可能包括访问控制、加密、身份验证等功能。 7. 用户界面和可视化:设计一个直观友好的用户界面,使用户能够轻松地使用平台进行病毒分析。同时,提供可视化工具和报告,以帮助用户更好地理解和解释分析结果。 请注意,这只是一个基本的指南,实际的搭建过程可能因需求和技术选择而有所不同。如果您需要更详细的指导,建议咨询专业的病毒分析团队或安全专家。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值