前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >自动化沙箱打造之“关于XShell我有话说”

自动化沙箱打造之“关于XShell我有话说”

作者头像
FB客服
发布2018-03-01 14:48:44
8620
发布2018-03-01 14:48:44
举报
文章被收录于专栏:FreeBuf

最近XShell很是火了一把,每个安全厂商都在发通告,都在分析,反正就是百花齐放,在这里我想做一个总结,从前些时间的勒索软件到今天的xshell,其实我们可以看到共同点

那就是根据特定的算法生成伪随机的域名,当然这些域名都是未注册的,这样就有一个好处就是不容易暴露,让人找不到源头,并且由于域名无法解析导致后面的流程无法执行,等到感染量大后,再注册域名,这样就可以在几天之内做很惊人的事情。

那么对于这种情况怎么防止呢?先看看自动化沙箱的其中一个功能吧,沙箱不太完善,最近在修改中,先看看结果吧。

看isReg栏目,当 reg=1的时候 说明域名已经被注册,当reg=0的时候 说明域名没有被注册 ,如果reg=0,那么就要注意了,我们又遇到那种先随机生成域名,让病毒感染一段时间在操作的事情了。

详细实现步骤

第一步:沙箱客户端的功能之一 基于wpcap开发了一个抓dns包的工具

打开这个工具

第二步:运行特定软件

我这里选择xshell,蹭蹭热度

//2017.8月份的

现在我修改一下时间2016.12

第三步:工具会给域名提交到沙箱网站上,看数据库设计

第四步:当查看沙箱网站首页的时候,调用域名查询接口,这里我是调用阿里云的dns查询接口

有人会说我用wireshark抓包,再到注册域名的网站查询一下,可以,但是你会很浪费时间,并且效率不高,现在都是自动化了。

总结一下

现在木马慢慢开始倾向于域名先生成,再注册的形式,那么我们手上的工具能否与时俱进啦?

ps:对这个项目感兴趣我们私下交流,需要源码,发私信给我,我这里就不过多的讲解源代码了,思路为上。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2017-08-18,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 详细实现步骤
    • 第一步:沙箱客户端的功能之一 基于wpcap开发了一个抓dns包的工具
      • 第二步:运行特定软件
        • 第三步:工具会给域名提交到沙箱网站上,看数据库设计
          • 第四步:当查看沙箱网站首页的时候,调用域名查询接口,这里我是调用阿里云的dns查询接口
          • 总结一下
          领券
          问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档