【国护攻防场景下的沙箱技术对比】

目录

前言  

沙箱技术分析

 总结


 

前言  

   真高兴呀,又是受到红队大佬青睐的一天,今天下午很荣幸的收到了来自红队大佬的恶意投喂,把我们各位在座100年工作经验的蓝队师傅们吓得赶忙拔掉自己的电脑电源,断掉自己的网线,一顿操作真的猛地一批,把自己笔记本成功kill掉了。这活儿干的有理有据,实在是100年工作经验所不及的,这样吧,再加上150年,凑个250吧。

                                           4c565865f9494c36a76f17d2f3568fa2.gif

还有红队师傅真的挺幽默的,红队师傅在今天星期四忍饥挨饿使劲公鸡,被他的千辛万苦给感动到了。如图:

711a9234f24d41788cc49623e2fd6c4f.jpeg

V我50我要吃坑德鸡。。。。。。。。。。。。。。。。。。。。

 

哎一不小心被领导看到了,当场发了300红包请队员吃KFC,我哭死,着实是太感谢红队大佬了。

                                      e621166fa114409b91f4e0df052d5d88.png

 更有红队黑子,天天黑我家哥哥,我真的很讨厌这种人,真的,我家哥哥已经很努力了。使劲顽梗,堡垒鸡、态势鸡、前置鸡.........,更有红队黑子过分呢哈,搁这儿一直在暴力破解,被我发现了,辛亏我眼尖,发现了他黑我家哥哥的证据,CXK     NM   SL ,服了,真的多看一眼就会爆炸:

                            a3c465e6e2e94a35880a3de9a0212405.png

    玩梗适度,玩笑就到此吧,进入正题,今天我们对国护真实攻防环境下不同厂商的沙箱检测技术做一个初步的比较和分析。

 

 

沙箱技术分析

沙箱技术:沙箱技术是一种安全性措施,用于隔离应用程序、进程或代码以防止其对系统和其他应用程序造成潜在风险。通过在受控环境中运行应用程序,沙箱技术可以限制其访问权限,从而减少潜在的恶意行为、安全漏洞和风险。

 真实环境下的样本:获取到了一份来自红队魔改后的恶意样:

b8c7b52a8fa549918ddde0e3cf76e89b.png

 这几个文件一般是看不出什么名堂的,但是运行exe文件之后,可以发现我们windows的网络一直在请求servicecs.xyz这个域名,不出意外,我们的主机会一直请求这样一个,域名,大概会是C2服务器地址。

微步的沙箱  :跑了一遍之后,很好的给出了恶意样本的运行机制和过程。

1ddfde96c3724839a36bc7f190a20c2f.png

 可疑行为特种中,将可读可写的内存属性直接改为了可读可执行,同事在内存中发现了IP地址和

url特征。并且会对我们的系统信息进行捕获:

f6905e7abf2049a3bddc7061d3bfc366.png 最后微步给出的恶意样本的执行流程如下:
2938b1f91ccb4b1f8bc605846d1d7b0e.png

 还是比较的深入和清晰。

当然为了准确,我们同时把样本给到了db3ac0ae6a6c43aa85768957a0941d5b.png

 奇安信沙箱检测分析结果:

直接看重点:

1ebccd52dc7540f8b02d6a0748e15d17.png3b0c099a3db445d1b044d5b68147daba.png

 5ee6b03a354a47a5bd06025a6d1f9707.png8ad41e4a728c4a23b8b548a60bf7202b.png

 然而没有分析出关键的主机外联行为,不过还是很具体的从api调用、dell加载、注册表方面做了更详细的分析。

6d3a0e21ea0d472bab61559b6a047b7f.png

 总结

所以还是微步要更加准确一点,微步结合老虎一起使用可以互补。

!!!!!!!!!!!!还有7天,我在这里期待红队大佬光临!!!!!!!!!!!!

                                       c864eb5a3c8d48b7838f4906ecb7350e.png

 

 

 

 

 

 

 

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Windows沙箱是一种提供轻型桌面环境的技术,可以安全地隔离运行应用程序。在沙箱环境中,Windows软件处于"沙盒"状态,并与主机环境独立运行。沙盒是临时的,关闭后会删除所有软件、文件和状态,每次打开应用程序时都会获得一个全新的沙盒实例。安装在主机上的软件和应用程序不会直接在沙盒中提供,如果需要在沙盒环境中使用特定的Windows功能,必须在环境中显式安装它们。\[1\] Windows沙箱技术可以提供一定程度的安全性,因为它可以隔离恶意软件或不受信任的应用程序,防止它们对主机系统造成损害。然而,传统的沙箱执行和分析每个程序的时间有限,因此检测某些类型的逃逸可能存在问题。此外,某些恶意软件样本可能会利用一些技术来规避沙箱检测,例如使用GetForeGroundWindow API来检查前台窗口是否一直没有改变,以判断是否有用户操作。一些沙箱可能无法正确检测到这种类型的逃逸行为,导致错误地得出样本是无害的结论。\[2\]\[3\] #### 引用[.reference_title] - *1* [Windows沙盒技术调研](https://blog.csdn.net/si444555666777/article/details/120531566)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^insertT0,239^v4^insert_chatgpt"}} ] [.reference_item] - *2* *3* [反虚拟机、反沙箱技术整理汇总](https://blog.csdn.net/sinat_35360663/article/details/127719012)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^insertT0,239^v4^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值