病毒分析报告模板

基本信息

报告名称:
作者:
报告更新日期:
样本发现日期:
样本类型:
样本文件大小/被感染文件变化长度:
样本文件MD5 校验值:
样本文件SHA1 校验值:
壳信息:
可能受到威胁的系统:
相关漏洞:
已知检测名称:

简介

本节的主要目的是简单介绍样本的目的,类型,一两句画龙点睛即可。
例如:
[样本名称 ]是一个针对FTP软件用户,窃取系统及个人信息的木马。

被感染系统及网络症状

本节的主要目的是帮助潜在读者快速识别被感染后的症状。

文件系统变化

[将要/可能]被[创建/修改/删除]的[文件/目录]

注册表变化

[将要/可能]被[创建/修改/删除]的[注册表键/键值]

网络症状

被监听的端口,向指定目标及端口的网络活动及类型,等等

详细分析/功能介绍

首先,此详细非彼详细。一份好的报告应该能让尽可能多的读者读懂,而不仅仅局限于分析师。本节的主要目的是向潜在读者提供样本的详细功能。
例如:
当[样本名称]被运行后,会进行如下操作:

  1. 检测操作系统是否运行在Vmware虚拟机中,如果发现自动终止运行
  2. 将恶意代码注入如下任意进程以隐藏自身:
  • explorer.exe
  • svchost.exe
  1. 将原始文件以[随机文件名]复制到[目标路径]
  2. 设置如下注册表键值以在系统重新启动后自动加载
  • HKLM/Software/Microsoft/Windows/CurrentVersion/Run/”demo_value_name” = [
  1. 设置如下注册表键值以降低系统安全
  • HKLM\Software\Microsoft\Security Center\”FirewallOverride” = 1
  • HKLM\Software\Microsoft\Security Center\”AntiFirewallDisableNotify” = 1
  1. 创建临时批处理文件,并以之删除原始安装文件
  2. 尝试连接如下域名以测试互联网连接是否有效:
  1. 收集系统信息(CPU,硬盘, 操作系统版本。。。等等)
  2. 尝试窃取如下FTP客户端中保存的用户帐号:
  • FlashFXP
  • Total Commander
  • WS_FTP
  1. 监听并纪录用户键盘活动
  2. 将以上所有收集到的信息加密后发送至[目标地址]
    如果有必要,并且可能的话,请注意区分各个模块的功能,这是因为如果不同模块发生了变化,读者可以更好的理解为什么某些症状出现了,某些没有,可能受到的影响又有些什么,等等。
    例如:
    [模块1]是下载器,被运行后会进行如下操作:
    。。。
    [模块2]是木马主体,被运行后会进行如下操作:
    。。。

相关服务器信息分析

本节可以提供一些详细的目标域名, IP 地址,邮件地址等等相关信息。这样可以方便企业/政府用户更好的了解/追踪该恶意代码的作者/运营者。

预防及修复措施

当然,如果就职于某行业内公司,本节通常会提供相关产品的修复操作步骤。
不过这里我们还是为那些没有安装安软的普通用户来介绍一下,需要安装的安全补丁,如何手动恢复被感染的环境,例如如何一步步的删除/修改相关注册表键值,文件等等。

技术热点及总结

辛苦坚持看到了这里,是不是抱怨这个文档不够吸引人了吧?别担心。。。
正如之前提到的,一份好的分析报告需要面向的不仅仅是分析师。。。
设想一下如果自己不是分析师,无论是普通个人,企业或是政府用户,读完了以上信息难道还不够吗?
所以如果有朝一日你决定进入安防行业,虽然不同的公司肯定会有不同的模板,但以上内容基本上包揽了贵公司宝贵客户所需要的信息。
客户需要在最短的时间内获得容易消化的信息及方案。记住并落实好这句话,就一定能吃好这碗饭。
好了,饭碗归饭碗,该有的娱乐也得有,不然怎么对得起看雪这块响亮得牌子啊,我们继续。
本节我们可以讨论一些不同寻常的技术细节,不仅仅局限于样本本身,保护壳,实现方式,算法,资源,分析手段,脚本,以及任何能让其他分析师感兴趣的东西。如果有必要,并且时间允许的话,还可以再研究一下如何写修复工具,解密工具,监视工具,等等。
补充一下,如果不是精华部分并且又有足够的注释的话,不建议提供过多的反汇编代码或是截图,一个出色的分析师需要的不是看懂每一行汇编,而是在有限的时间内尽可能详细的理解并获得客户需要的信息。
最后,希望这个模板能帮助有兴趣进入或是初入安防领域的朋友更好的理解并适应相关工作内容,玩得开心
转载乌龟大师的一篇文章,的确很多说得很好,来这里和大家分享

  • 2
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
安全加固措施报告模板 1. 概述 本报告针对公司的系统/应用进行安全加固措施的分析和总结,以提高系统/应用的安全性和可靠性。本报告包括安全加固措施的目的、实施方案、成效以及相关建议。 2. 安全加固措施目的 本次安全加固措施的主要目的是: (1)提高公司系统/应用的安全性,降低安全风险; (2)加强对公司敏感数据的保护,防止数据泄露; (3)提高系统/应用的可用性和稳定性,保障系统正常运行。 3. 安全加固措施内容 (1)加强授权和访问控制 通过加强授权和访问控制,限制非授权用户的访问权限,避免出现安全漏洞。具体措施包括: - 强化认证和授权机制,确保用户的身份和权限; - 禁用不必要的用户账号和权限; - 审核用户访问日志,监测异常访问行为。 (2)加强网络安全防护 重点加强对外部网络的安全防护,限制黑客攻击,防止网络入侵。具体措施包括: - 加强防火墙配置,限制不必要的端口开放; - 更新和升级安全软件、补丁,修复漏洞; - 安装防病毒和反恶意软件,保障系统安全。 (3)加强数据安全保护 重点加强对公司敏感数据的保护,防止数据泄露和丢失。具体措施包括: - 对敏感数据进行分类、标识和保护,限制非授权用户的访问权限; - 备份重要数据,保证数据的完整性和可恢复性; - 对敏感数据进行加密传输,防止数据在传输过程中被窃取或篡改。 (4)加强应用安全管理 针对公司应用的安全管理进行规范和加强,保障应用程序正常运行。具体措施包括: - 针对应用程序的安全漏洞进行检测和修复,防止黑客攻击和运行异常; - 加强应用程序的权限和访问控制,限制用户的操作权限; - 审核应用程序的日志,监测异常操作。 4. 实施方案 本次安全加固措施的实施方案包括: (1)加强团队人员的安全意识和技能培养,使其能够及时发现和处理安全漏洞; (2)认真规划和部署整个安全体系,确保安全措施的有效性和实施效果; (3)加强系统/应用的日常监测和维护,确保系统/应用的稳定性和安全性。 5. 成效总结 经过本次安全加固措施的实施,取得了以下成效: (1)有效降低了系统/应用的安全风险和漏洞,提高了系统/应用的安全性; (2)针对公司敏感数据进行了更为严格和周密的保护,防止数据泄露和丢失; (3)加强了应用程序的安全管理,保障应用程序正常运行。 6. 相关建议 (1)继续加强团队人员的安全意识和技能培养,提高安全防范能力; (2)持续进行系统/应用的安全监测和维护,保障系统/应用的稳定性和安全性; (3)对新的安全漏洞进行收集和分析,及时更新安全防护措施,保证安全措施的有效性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值