首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

利用VirusTotal跟踪Ryuk攻击行动

本文中,我们将描述如何使用 VirusTotal 检测和监视 Ryuk 的新攻击行动。但是,这是一个非常特殊的情况,在这里我们想展示我们的 IDA 插件如何在处理样本时为我们节省大量时间。...启动调查 两星期前,两个恶意文件上传到 VirusTotal(1,2)。根据 YARA 规则的判定,这些文件看起来像是 Ryuk 恶意软件。...发现 4 个匹配的结果文件:此前的两个初始样本,另一个破损的文件,以及沙盒可执行的文件。这是我们通过代码相似第二次关联到该文件。...这可以作为原始样本的线索,使用 VT-IDA 插件,检索同类样本文件。 不出所料,发现了此前找到的四个文件,又新发现了两个其他的样本文件在我们发现的文件前三天提交,也可以继续扩展调查。...参考来源 https://blog.virustotal.com/2020/10/tracing-fresh-ryuk-campaigns-itw.html 精彩推荐

22000
您找到你想要的搜索结果了吗?
是的
没有找到

VirusTotal Graph增加新特性,查看各文件的相关性将更加容易

就在前几天,VirusTotal发布了一个名叫Graph的新功能,该功能允许用户以可视化的方式查看自己所提交文件之间的相关性。...更重要的是,这个新工具不仅会提供给VirusTotal的高级智能平台用户,而且所有VirusTotal的用户都可以它。 ?...工具介绍 这款可视化工具基于VirusTotal的数据集实现,它可以查看到文件、URL地址、域名以及IP地址之间的关系,并且提供了非常方便的数据导航接口。...点击图中的节点后,你不仅可以看到每一个节点的所有相关文件或其他节点信息,你还可以添加标签或查看VirusTotal Public或VirusTotal Intelligence的深度分析报告。...比如说,如果你想分析一个特定的恶意文件样本,然后在研究的过程中给各种对象添加标签,你就可以使用VirusTotal Graph提供的对象标记功能了。

1.1K60

谷歌修复了VirusTotal平台的高危RCE漏洞

安全研究人员披露了一个 VirusTotal 平台的安全漏洞,攻击者有可能利用该漏洞实现远程代码执行(RCE)。...VirusTotal 平台是谷歌子公司 Chronicle 的一部分,主要提供恶意软件扫描服务,能够分析可疑文件和URL,并使用 70 多个第三方防病毒产品检查病毒。...网络攻击者利用该漏洞的方法主要是通过 VirusTotal 平台的网络用户界面上传一个DjVu文件,利用它来触发 ExifTool 的高严重性远程代码执行漏洞。...(ExifTool:一个用于读取和编辑图像和PDF文件中EXIF元数据信息的开源工具) 另外,研究人员指出,攻击者成功利用漏洞后,不仅仅能够获得谷歌控制环境的访问权限,还获得了 50 多个具有高级权限的内部主机的访问权限...值得一提的是,研究人员在上传一个包含新有效载荷的新哈希值文件时,VirusTotal 平台都会将该有效载荷转发给其他主机。

36420

OSINT 之信息收集上

1、virustotal www.virustotal.com 2、domaintools whois.domaintools.com Domain Name: APPSECCO.COM Registry...),txt 或日志文件 site:*.example.org ext:php | ext:txt | ext:log E.g: 使用类似搜索查询能识别出包含敏感信息和应用程序完整系统路径的有趣文件(例如日志文件...4、robots.txt 检查 检查 robots.txt 文件中是否有隐藏的,有趣的目录:大多数框架和内容管理系统都有明确定义的目录结构。...子域枚举可以使用各种工具完成,例如 dnsrecon,subbrute,knock.py,使用Google的网站运营商或dnsdumpster 甚至 virustotal.com 等网站。 ?...他只依赖于正则表达式,只需要一个浏览器上载入的页面就能工作,在浏览器层面工作并用图表形式给出结果。 ?

1.8K40

如何使用MobileAudit对Android APK执行静态分析和恶意软件分析

在每一次扫描中,我们将获取到下列信息: 应用程序信息 安全信息 组件 安全分析结果 最佳实践方案 VirusTotal信息 证书信息 字符串信息 数据库信息 文件 为了方便广大研究人员使用,MobileAudit...扫描界面的左侧提供了一个侧边栏: 工具组件 工具安装 使用Docker-compose: 项目提供的docker-compose.yml文件允许我们直接以开发模式在本地运行应用程序。.../nginx/app_tls.conf:/etc/nginx/conf.d/app_tls.conf 环境变量 该工具所有的环境变量都存储在一个.env文件中,并且在.env.example文件中提供了所有需要的变量信息...= env('VIRUSTOTAL_ENABLED', False) VIRUSTOTAL_URL = env('VIRUSTOTAL_URL', 'https://www.virustotal.com.../') VIRUSTOTAL_FILE_URL = env('VIRUSTOTAL_FILE_URL', 'https://www.virustotal.com/gui/file/') VIRUSTOTAL_API_URL_V3

1.3K20

使用PacketSifter从pcap中筛选出有价值的信息

关于PacketSifter PacketSifter这款工具旨在帮助广大研究/分析人员从捕捉到的数据包文件(pcap)中筛选出其中有价值或值得分析的流量数据。...PacketSifter可以接受一个pcap文件作为输入参数,并输出多个分析结果文件。 当前版本的PacketSifter在经过优化改进之后,允许用户与其进行更加精简的交互,我们可以运行....工作机制 我们只需要向PacketSifter提供一个待分析的pcap文件,然后使用适当的参数运行筛选分析工作,PacketSifter将会给我们直接提供分析结果文件。...【必须】; -r:解析pcap中的主机名; -v:针对SMB/HTTP对象启用VirusTotal查询; VirusTotal整合 PacketSifter可以通过VirusTotal API对通过SMB...关于如何获取免费的VirusTotal API密钥,可以参考这篇【文档】。

1.1K10

VTScanner:一款功能强大的文件扫描和恶意软件分析检测工具

关于VTScanner VTScanner是一款基于Python 3开发的通用安全检测工具,可以帮助广大研究人员对选定的目录执行全面的文件扫描,以实现对恶意软件的检测和分析。...该工具能够与VirusTotal API无缝集成,可以更好地帮助我们了解目标文件/目录的安全性。...VTScanner是一种旨在通过识别潜在的恶意软件威胁来增强安全性的工具,但需要提醒大家的是,在处理可能包含恶意内容的文件时,请始终保持谨慎,并采取额外的安全措施。...功能介绍 1、基于目录的扫描; 2、提供详细的扫描报告; 3、基于哈希的扫描检测; 4、VirusTotal集成; 5、支持设置扫描请求之间的时间延迟; 6、高级VirusTotal API支持; 7...VirusTotal API密钥; 工具运行截图 许可证协议 本项目的开发与发布遵循GPL-3.0开源许可证协议。

40630

Quick-Lookup-ptrun:一款针对PowerToys Run的网络安全快速查询和分析工具

它可以让用户在不知文件名的情况下搜索,这样他们可以使用关键字或句子来搜索文件文件夹和应用,而不是像其他搜索系统那样只能搜索文件名。...PowerToys Run的搜索可以基于用户计算机上的文件,还可以基于网络上的文件,让用户搜索更为便捷。...默认工具 当前版本的Quick-Lookup-ptrun默认自带了下列工具: Shodan GreyNoise Spur VirusTotal Censys CriminalIP Whois EasyCounter...下面给出的是一个标准的被指文件数据格式: { "Name": "VirusTotal", "URL": "https://www.virustotal.com/gui/search/...比如说,“https://www.virustotal.com/gui/search/{0}”经过工具处理后将会变成“https://www.virustotal.com/gui/search/1.1.1.1

24510

恶意软件是如何伪装的,这份报告给出了答案

据免费的可疑文件分析服务安全平台 VirusTotal的数据,恶意软件的伪装技巧比我们想象的要大的多。...VirusTotal根据每天提交的 200 万份文件编制了一份恶意软件报告,展示了从 2021年1月到2022年7月的统计数据,叙述了恶意软件的分布趋势,及其常用的伪装技巧。  ...VirusTotal 检测了Alexa 排名前1000个网站中的多个域,它们共下载了250万个可疑文件。...在2021年1月至2022年4月期间上传到VirusTotal 的所有恶意样本中,签名的样本超过一百万,其中 87% 使用了有效证书。...用于签署提交给 VirusTotal 的恶意样本的最常见证书颁发机构包括 Sectigo、DigiCert、USERTrust 和 Sage South Africa。

79710

assetfinder – 查找相关域和子域

assetfinder 是一种基于 Go 的工具,用于从各种来源(包括 Facebook、ThreatCrowd、Virustotal 等)中查找可能与给定域相关的相关域和子域。...image.png assetfinder – 查找相关域和子域 assetfinder 是一种基于 Go 的工具,用于从各种来源(包括 Facebook、ThreatCrowd、Virustotal...Assetfinder 使用各种来源,包括可以提供相关信息的信息安全空间和社交网络中的来源: 文件 认证者 黑客目标 威胁人群 回归机器 dns.bufferover.run facebook –需要设置...FB_APP_ID 和 FB_APP_SECRET 环境变量 (https://developers.facebook.com/),您需要注意应用的速率限制 virustotal –需要 VT_API_KEY...环境变量集 (https://developers.virustotal.com/reference) findsubdomains –需要设置 SPYSE_API_TOKEN 环境变量(免费版本总是给出第一个响应页面

99440

【APT 组织·响尾蛇】持续攻击我国和巴基斯坦

在域名中,有些是以政府为主题的诱饵文件,这些文件中大部分于 2023 年 3 月从巴基斯坦上传到 VirusTotal。...值得一提的是,研究人员还发现了一个 Windows 快捷方式(LNK)文件,该文件于 2022 年 11 月下旬从北京上传到 VirusTotal。...就 LNK 文件而言,它被设计成运行一个从远程服务器上检索到的 HTML 应用程序(HTA)文件。...另一个大约在同一时间从加德满都上传到 VirusTotal 的 LNK 文件,从伪装成尼泊尔政府网站的域(mailv.mofs gov[.]org)中获取了 HTA 文件。...研究人员在对 SideWinder 进一步调查后,发现了一个恶意的 Android APK 文件(226617),该文件于2023 年 3 月从斯里兰卡上传到 VirusTotal

47730
领券