首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

负载恶意软件HawkEyeVB Inject样本分析

0x01 概述 恶意软件HawkEye利用大多都是通过钓鱼邮件分发,利用office直接启动HawkEye主体或者一些经过加密程序,本文中VB Inject属于后者,也把重心放在了调试这个VB程序上...VirusTotal上样本信息: ? 病毒名大多为VBKrypt或者VBInject。 0x02 行为监控 ?...0x05 样本主体 在之前行为监控中,注意到,样本在C:\User\user\AppData\Romaing\目录下生成了三个文件 pid.txt,pidloc.txt,WindowsUpdate.exe...这些功能都是通过解密出来PE实现样本VB代码只相当于一个外壳,运行时解密、创建子进程、注入进程等。...接下来尝试用.NET反编译工具dnSpy试试。 ? 反编译成功后,发现该程序是恶意软件HawkEye,用于凭据窃取,包括电子邮件Web浏览器,Bitcoin钱包,反病毒检查,键盘记录等。

1K10

Norimaci:一款针对macOS轻量级恶意软件分析沙箱

关于Norimaci  Norimaci是一款针对macOS轻量级恶意软件分析沙箱,Norimaci使用了OpenBSM和Monitor.app功能来监控macOS操作系统活动(没有使用Sysinternals...在该工具帮助下,广大研究人员可以轻松监控macOS下恶意软件活动情况。...我们需要构建一个macOS虚拟机来执行恶意软件样本。...广大研究人员可以使用下列命令将该项目源码克隆至本地: git clone https://github.com/mnrkbys/norimaci.git  工具使用  结合OpenBSM使用 1、使用sudo运行norimaci.py; 2、运行恶意软件样本...1、使用sudo运行norimaci.py; 2、Norimaci启动Monitor.py后输入密码,因为Monitor.app需要密码来安装它kext文件; 3、运行一个恶意软件样本; 4、等待一段时间

89710
您找到你想要的搜索结果了吗?
是的
没有找到

【收藏】10大常用恶意软件检测分析平台

七、微步在线沙箱:https://s.threatbook.cn ThreatBook Cloud Sandbox恶意软件分析平台,与传统恶意软件检测不同,微步沙箱提供完整多维检测服务,通过模拟文件执行环境来分析和收集文件静态和动态行为数据...八、腾讯哈勃分析系统:https://habo.qq.com 哈勃分析系统,是腾讯反病毒实验室自主研发安全辅助平台。...用户可以通过简单操作,上传样本并得知样本基本信息、可能产生行为、安全等级等等信息,从而更便捷地识别恶意文件。...九、奇安信威胁情报中心:https://ti.qianxin.com 威胁情报信息共享,事件预警通报,攻击事件分析报告,恶意软件分析报告 十、大圣沙箱检测系统:https://mac-cloud.riskivy.com...大圣沙箱是一款基于云端架构高级威胁检测和恶意软件免费分析服务,通过引入沙箱技术对最新高级恶意软件进行虚拟执行、行为捕获等全面深入分析检测。

8.2K10

应急响应篇——恶意文件分析

恶意文件分析在应急响应中也是十分重要一环,up把恶意文件分析分为两个大类来讲。...一、常见病毒木马样本分析 这类简而言之,那就是市面上拥有姓名病毒or木马文件,什么老一辈灰鸽子啊,现在新型银狐,还有Windows提权土豆家族这种,最简单方式就是放入沙箱一查杀,底细十分清楚...外附——上传了黑客工具 其他类型木马可能有修改注册表或者上传了恶意工具,我放在这里讲,红队,或者黑客,只拿下了某台服务器一定不是最终目的黑客上传工具也是恶意文件分析一环,因为从他上传工具以及跑工具结果就能推测出目前一个形式...(不是打广告和推荐工具),一键扒拉就很方便看了,当然,这里也推荐用一下沙箱来先做一下,毕竟有虚拟机逃逸风险,市面上沙箱动态分析还是到位,主要看看针对注册表修改和对文件改写、权限更改等等,...总结 威胁情报+沙箱+手工分析 —> 得出结论

13710

一个Hancitor恶意邮件活动Word文档样本分析

很明显,恶意文档打开后使用了一个干净文档替换原来文档内容,一是使恶意文档不重复进行感染,二是更好隐蔽保护自身。 ?...与“分析一个用于传播Hancitor恶意软件Word文档(第一部分)”【https://www.freebuf.com/articles/system/181023.html】一文中描述现象很相似。...经过对宏文档和PE负载分析,发现本次样本包含宏代码与Hancitor文档宏代码有较大变化,但是通过对内含主要PE负载文件分析,发现二者基本一致,比如IDA反汇编后形式、代码加密执行、网络通信协议...二、恶意分析 打开后,发现宏包含了两个窗体对象UserForm1和UserForm2,并且包含内容都是“4d5a9000”开头字符串,很明显这是两个PE文件。 ?...三、结语 与以往宏病毒样本相比,本次恶意宏文档具备如下几个特点: 1、没有网络下载动作。文档内直接包含恶意负载部分,没有利用类似powershell脚本下载恶意文件。 2、没有直接进程执行动作。

1.6K10

恶意样本和威胁情报资源分享

背景 对于威胁情报分析很大部分都是需要基于恶意样本为载体进行展开分析,白帽研究员、二进制分析以及逆向研究员在学习和研究过程中,也需要各种类型恶意样本进行研究分析。...下面是我平时研究学习恶意样本威胁情报主要来源地方,国外国内恶意样本分析平台还有很多很优秀平台以及其他网络渠道(例如github),可以根据自己需要进行恶意样本获取。...3、https://tria.ge/reports/public 该平台恶意样本量还有恶意样本种类还是比较丰富,同时也有对应恶意样本分析报告,可以结合需要进行获取恶意样本。...国内恶意样本源 1、微步在线沙箱: https://s.threatbook.com/ 这个微步沙箱平台恶意样本也是各种类型都有并且样本量也很多,对恶意样本分析也很详细。...3、腾讯哈勃分析系统: https://habo.qq.com 这个平台也是个很成熟恶意样本自动化分析平台,同时上传样本量也还可以。

50940

恶意样本 | 常用恶意软件分析平台

声明:本人坚决反对利用文章内容进行恶意攻击行为,一切错误行为必将受到惩罚,绿色网络需要靠我们共同维护,推荐大家在了解技术原理前提下,更好维护个人信息安全、企业安全、国家安全。...0x01 前言 做为一名网络安全爱好者在日常工作中难免会用到一些恶意软件检测平台,用来分析一些木马样本,例如:钓鱼邮件恶意样本分析分析网上下载工具是否存在木马后门,自己编写了免杀工具查看其免杀效果等...接下来,小编通过网上搜集了一些恶意软件检测在线平台,总结如下: 0x02 恶意软件检测分析平台 VirSCAN: https://www.virscan.org VirusTotal: https:/...: https://www.maldun.com 微步在线沙箱: https://s.threatbook.cn 腾讯哈勃分析系统: https://habo.qq.com 奇安信威胁情报中心: https...://ti.qianxin.com 大圣沙箱检测系统: https://mac-cloud.riskivy.co

1.9K30

安全事件应急响应工具箱

收集了一些常见安全事件应急响应工具和资源列表,总收集47款实用工具,包括多引擎病毒检测、病毒查杀、勒索病毒搜索引擎、webshell检测、在线沙箱、安全分析、流量分析和日志分析等工具。...https://sd.360.cn/ 火绒安全软件:一款非常精致软件,包含了火绒剑,安全专业人士很好用分析工具。...D盾_Web查杀:  百度WEBDIR+:  河马webshell查杀:  Web Shell Detector: 06、 在线沙箱 Any.Run:  微步沙箱:  VirusTotal:...https://www.virustotal.com/gui/Joe  Sanbox:  腾讯哈勃分析系统:  360沙箱:  奇安信沙箱:  微点沙箱:  魔盾安全分析:  大圣沙箱...09、反汇编工具 IDA Pro 免费版:  OllyDbg: 10、日志分析工具 我们经常需要处理各种日志,如系统日志、WEB日志、DNS日志等,一款简单好用日志分析工具,可以大大提升效率。

2.3K41

10个常用恶意软件检测分析平台

0x01 前言 做为一名安全工作者在日常工作中难免会用到这些恶意软件检测平台,例如:渗透测试中给木马做免杀处理后检查其免杀效果,又或者在捕获到某恶意病毒/木马样本时进行简单检测、分析等。 ?...当然,使用这些平台较多主要还是普通网民和像我这样ScriptKid,对于真正样本分析大佬来说也只是用于辅助,大多数还是会经过人工分析,因为只有这样才能更加了解恶意软件样本行为。 ?...0x02 恶意软件检测分析平台 VirSCAN: https://www.virscan.org VirusTotal: https://www.virustotal.com ANY.RUN: https...: https://www.maldun.com 微步在线沙箱: https://s.threatbook.cn 腾讯哈勃分析系统: https://habo.qq.com 奇安信威胁情报中心: https...://ti.qianxin.com 大圣沙箱检测系统: https://mac-cloud.riskivy.com

4.8K20

哪个服务最好用腾讯功能与优势

很多用户在初次选择服务器商家时候,往往不知道怎么选择哪个服务商好,因为国内服务商众多,各有各特点,但是目前选择腾讯用户越来越多了,我们就来说说为什么上要首选阿里。...批量型(适用于渲染、基因分析、晶体药学等短时频繁使用超大规模计算节点计算密集型应用)。...2.实时告警定期分析 7*24小时安全服务,第一时间发现漏洞,实时免费通知到您。 3.免费方便安全保障 无需为您服务购买昂贵安全设备,购买服务即可免费享用云安全服务。...如果您已注册腾讯账户,您可以直接 登录 CVM 控制台 ,对您 CVM 进行操作。...2.腾讯 CVM 提供 API 体系,您可使用 API 便捷服务器与您内部监控、运营系统相结合,实现贴近业务需求、完全自动化业务运维体系。

15.9K00

基于海量样本数据高级威胁发现

沙箱监测恶意软件家族 我们通过沙箱等监测系统,持续关注互联网中恶意软件活跃动态。下图是我们通过沙箱在一段时间内监测到恶意软件样本数量和各恶意软件家族占比情况。...数据来源是用户在沙箱提交监测样本,还有我们内部通过样本运营流程检测数据,大致反映了目前我们已知特征恶意软件家族活跃情况。...沙箱监测漏洞利用样本 除了恶意软件家族之外,我们通过沙箱还在持续监测互联网中 N-day 漏洞利用活跃情况。这些 N-day 漏洞覆盖了操作系统和流行应用软件。...面临使用新型利用、绕过和攻防技术恶意程序层出不穷严峻现状,沙箱借助机器学习技术,应对各种新型恶意程序和攻击,实现针对新型攻击检测发现。...我博客即将同步至腾讯开发者社区,邀请大家一同入驻:https://cloud.tencent.com/developer/support-plan?

3.6K10

浅谈溯源分析基础技术

恶意样本溯源分析前提是针对样本,然后进行对样本做逆向分析、网络行为分析、日志行为分析。挖掘出恶意样本攻击者或者团队意图。 网络攻击追踪溯源旨在利用各种手段追踪网络攻击发起者。...恶意样本溯源思路 对恶意样本溯源分析一般需要结合动态调试和静态调试分析样本分析过程中还需要结合网络抓包数据分析,获取到攻击者域名信息。...在对恶意样本分析过程中通常需要关注:恶意样本中是谁发动攻击、攻击 目的是什么、恶意样本作者是谁、采用了哪些攻击技术、攻击实现流程是怎样。...作者溯源:恶意样本作者溯源就是通过分析和提取恶意样本相关特征,定位出恶意样本作者相关特征,揭示出样本同源关系,进而溯源到已知作者或组织。...在分析恶意样本时候可以参考借鉴下面的几个在线沙箱 微步沙箱:https://s.threatbook.cn/ 奇安信沙箱: https://sandbox.ti.qianxin.com/sandbox

1.9K21

恶意样本基础分析技巧

我们需要知道这个恶意代码到底做了什么,如何进行有效检测,才能进一步消除它带来影响。 本文主要通过几个简单步骤,分享恶意样本分析基本方法。...---- 1、多引擎在线病毒扫描 找到了一个恶意样本程序,通过多病毒引擎进行安全扫描,可以帮助你判断文件是否为恶意程序。 VirSCAN:免费多引擎在线病毒扫描1.02版,支持47个杀毒引擎。...2、文件哈希值 文件哈希值是恶意代码指纹,通过它用来确认文件是否被篡改,也可以通过HASH值查找恶意样本,一般我们也可以使用多种哈希验证文件唯一性。 ?...可通过获取关键信息,来猜测恶意代码功能。 ? 6、沙箱分析恶意样本上传到微步沙箱,通过威胁情报、静态和动态行为分析,以发现恶意程序存在异常。...微步沙箱: https://s.threatbook.cn/ ? 7、动态行为分析 通过火绒剑对文件行为、注册表行为、进程行为、网络行为进行分析,捕获恶意样本特征。 ?

1.9K20

【玩转腾讯】十一.轻松打造一款好用私有笔记

最重要是它完全开源,我们可以通过在腾讯服务器去搭建属于自己私有的笔记~在任何地点,任何时间记录自己想记录笔记!...---- 【前期文章】 【玩转腾讯】一.半小时轻松搭建属于自己Discuz论坛 【玩转腾讯】二.基于CVM服务器轻松部署PostgreSQL数据库 【玩转腾讯】三.云端轻松构建部署WordPress...网站应用 【玩转腾讯】四.使用服务器CVM轻松部署Node.js 【玩转腾讯】五.手把手教你用VNC搭建Ubuntu可视化界面(一) 【玩转腾讯】六.3分钟打造个人专属盘,速度吊打某盘 【玩转腾讯...】七.基于CVM快速搭建部署属于自己维基百科 【玩转腾讯】八.一分钟快速上手搭建宝塔管理面板 【玩转腾讯】九.开发CloudBase快速搭建hexo博客 【玩转腾讯】十.通过Web浏览器对CVM...服务器运维管理 【玩转腾讯】十一.轻松打造一款好用私有笔记 ---- 操作步骤 一.创建CVM服务器 ①在CVM服务器面板中——实例——新建CVM服务器 ②选择自定义配置——计费模式为“按量付费

27.9K2426

病毒分析快速入门(二)--实战QuasarRAT

前期准备完成,便可以着手进行样本分析了。 样本可从app.any.run获取,使用邮箱免费注册后,便可以下载该沙箱公开样本 小c随便在该沙箱选择了一个样本,下载,准备开搞 ?...---- 动态行为 ---- 在样本分析过程中,首先通过虚拟机,沙箱等运行样本,看样本执行什么样行为,再根据其行为去分析样本中代码,这样方式有助于加快分析速度。...将释放dllcheck.exe设置为计划任务,实现持久性 02 外部沙箱 这次选用微步在线沙箱(https://s.threatbook.cn/)运行样本试一下(在以后正式工作中,最好别将公司安排分析样本传到外部沙箱...通过微步沙箱,可以直观看到样本执行流程 ? 再看看沙箱中详细进程列表 ? 其进程行为与本地虚拟机基本一致,但其比本地虚拟机多了网络行为 ?...dllcheck.exe 网络行为 ip-api.com collinserver.ddns.net 通过动态行为已经可得知样本所属家族 ,在实际静态分析恶意代码之前,可先通过查阅同家族样本相关报告

3.4K41

哈勃linux沙箱-源码剖析上篇

哈勃沙箱技术总览 第一节 哈勃linux沙箱 今天说哈勃沙箱腾讯哈勃检测系统中,linux恶意文件检测部分开源代码。...静态检测本质是特征码匹配,对已知恶意文件进行快速匹配进而查杀,如果能在静态检测层面发现恶意代码,就不需要动态分析了,这样速度就会快很多。 ?...5. yara模糊过滤 YARA是一款旨在帮助恶意软件研究人员识别和分类恶意软件样本开源工具,使用YARA可以基于文本或二进制模式创建恶意软件家族描述信息。...内存分析 对于内存,沙箱基本上都是基于volatility来做,哈勃也不例外。哈勃主要分析了两部分内存: 1.bash 调用历史 ? 2.父子进程关系 ?...2.没有策略 沙箱检测策略是没有开源,这是很宝贵东西。我们虽然可以获取大量信息,但是哪些是恶意,我们没办法判别。当然这就是我们策略该做事情了,只要有样本,策略还是可以做

2.5K10

Sodinokibi 病毒分析报告

样本沙箱漏报样本,需要人工分析漏报原因,以及具体行为分析。...反沙箱技术 该样本在运行初期,会调用 2 次 SetErrorMode 函数,通常我们分析病毒时候,都是直接就跳过了,并没有往里面深入多想。但这却能成为反沙箱技术手段。 ?...(ps:得要参与沙箱开发才知道沙箱机制会使用这一段代码了) 如第一张图所示,恶意代码进行了 2 次 SetErrorMode 函数,紧接着就是 cmp 对比。伪 C 代码示意: ?...病毒分析 往下病毒分析主要就是写分析流程了,当时外网发布那篇分析文章就十分之详细 样本是个伪装成 PDF 文件 .exe 程序,拖入 IDA 静态分析在函数列表找到 wWinMain 入口函数 先做了恶意代码运行前前期铺垫工作...枚举计算机存在网络资源 ? 恶意程序创建了多线程,加快遍历加密文件速度 ? 样本使用了 I/O 端口模型进行线程间通信以及 salsa20 加密算法对系统文件进行加密 ? ?

1.6K30

攻击者正在向云端转移

可以看出服务是整个黑客产业新方向,可取代打包程序和加密程序。如果恶意软件网络活动只与通联,就很有可能逃过系统检测,研究人员也无法快速分辨恶意软件。...调查分析 在查看近期从云中加载恶意软件攻击事件时,通常可以发现带有附件垃圾邮件,附件是包含恶意可执行文件.ISO文件。...技术分析 下载流程 以Legion Loader恶意软件为例,被分析样本非常小,因此必须要去下载和执行恶意软件。流程如下: ?...攻击者非常了解沙箱,shellcode包含许多技术来检查其是否在沙箱中运行。样本检查了窗口数量,如果小于12,则静默退出。 ? 动态地解析API函数地址: ?...总结 服务器维护重担已经转移到供应商身上,面对云端威胁,许多安全解决方案是不够恶意软件运行完毕不会留下任何痕迹,给分析人员带来很大难题,他们需要面对一系列分析措施以及云端安全功能。

1K20

全景解析腾讯云安全:从八大领域输出全链路智慧安全能力

镜平均每天检出黑客入侵事件800余起,累计捕获恶意样本25万条,守护腾讯上80%用户主机安全。...腾讯已经推出态势感知能够对客户云端安全数据和腾讯安全大数据进行多维、智能持续分析,包括7*24小时全方位感知网络安全态势,拥有六大亮点,分别是核心风险感知、多维检测能力、炫丽可视界面、安全风险评级...腾讯提供营销风控解决方案,能在200毫秒内实时准确判定出请求风险级别,可以为企业节约数千万营销资金,并能避免恶意数据对后续营销效果分析干扰。 内容风控 第七个领域是内容风控。...目前腾讯内容风控提供消息过滤服务,可准确识别这些场景恶意文字和图片内容,包括违法违规、垃圾广告、恶意营销等,帮助客户有效提高产品体验,保护业务健康发展。...另外,腾讯还推出了国内唯一 SDK/Webview 小程序安全沙箱**,能够有效对第三方SDK、小程序进行安全管控,防止自内而外恶意攻击行为。

3.9K52

Adobe Flash零日漏洞(CVE-2018-4878)在野攻击完全分析报告

恶意荷载分析 最终执行恶意荷载会分为两个阶段程序,第一个阶段是Dropper荷载释放程序,第二个阶段是利用网络盘进行C&C控制后门程序。...该后门程序使用公共盘进行数据中转,程序中内置了4种盘,分别是box,dropbox,pcloud, yandex,此次截获样本使用为pcloud网盘。 ?...在1月31日攻击正式对外曝光后,仍然有大量新中招者向该盘上传信息,在获取到截屏信息中,我们发现了大量病毒检测沙箱样本分析人员。...在截图排查中,我们还意外发现了疑似国内安全从业者电脑桌面截屏,可能是其在下载分析样本时不慎中招。 ?...总结 通过分析我们可以发现此次攻击是通过精心策划,攻击周期长达三个月以上,攻击者通过入侵两个正规公司网站放置恶意荷载,使用正常盘服务作为C&C基础设施,不计成本利用零日漏洞,开发精巧攻击方案。

1.2K50
领券