概述
小c忙活半天,总算把环境配好。
前期准备完成,便可以着手进行样本分析了。
样本可从app.any.run获取,使用邮箱免费注册后,便可以下载该沙箱的公开样本
小c随便在该沙箱选择了一个样本,下载,准备开搞
动态行为
在样本分析的过程中,首先通过虚拟机,沙箱等运行样本,看样本执行什么样的行为,再根据其行为去分析样本中代码,这样的方式有助于加快分析速度。
本地虚拟机
首先通过第一节搭建的分析环境运行样本(最好将虚拟机设置位断网状态),对于此类32位的样本,推荐使用SysTracer进行行为抓取。
运行该程序,选择文件-》创建并跟踪信进程-》选择样本确定