C2復刻C2 複刻 11 | 判定惡意程式加解密演算法種類 by iok 2021 年 3 月 30 日 2021 年 3 月 30 日在複刻 C2 伺服器的功能時,需清楚惡意程式使用何種加解密演算法,才能順利與惡意程式收送指令。但我習慣在整個惡意程式其他功能都分析完畢後,再進行加解密演算法種類判定。最困難的工作要留到最後才做,才不會因為挫折感太重而放棄。在此之前,只要先標 … 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 10 | 惡意程式加解密函式定位 by iok 2021 年 3 月 15 日 2021 年 3 月 15 日在反組譯惡意程式後,如何在茫茫組語海中,定位加解密函式的所在程式碼位置呢? 根據我過去分析惡意程式的經驗,加解密的函式常會單獨成一個函式。從惡意程式角度切入,分為送資料給 C2 伺服器與從 C2 伺服器收資料 ,2 部份作業來說明。 送資料 … 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 09 | Command and Control 資料傳輸格式 by iok 2021 年 3 月 8 日 2021 年 3 月 8 日延續上節,若惡意程式採用 TCP 或 UDP 網路傳輸協定,亦會自定義一套與 C2 溝通的專屬格式。 在復刻 C2 上,常利用逆向工程與分析封包手法,去拼湊出每個 C2 控制指令,所對應的傳輸格式與內容。 而在傳輸格式中,最廣泛使用就屬 T … 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 08 | 找出所有 Command and Control Server 指令列表與功能函式 by iok 2021 年 3 月 2 日 2021 年 3 月 2 日若想重新複刻 C2 伺服器的功能,分析惡意程式中間過程有一重要步驟:「找出所有 Command and Control Server 指令列表與功能函式」。 分析時,需使用逆向分析工具,例如 IDA Pro、x64dbg 等。如何操作 ID … 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 07 | 分析惡意程式呼叫的作業系統網路 API by iok 2021 年 2 月 23 日 2021 年 2 月 23 日對於複刻 C2 伺服器的功能,最重要的一件事就是 — 紀錄惡意程式所有呼叫的作業系統的網路 API (application programming interface) 函式、其對應的參數與函式回傳值。 若是 C 語言撰寫的程 … 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 06 | Command and Control Server 握手 (Handshake) 與認證 (Authentication) by iok 2021 年 2 月 17 日 2021 年 2 月 17 日Command and Control Server 握手 (Handshake) 與認證 (Authentication) 正如同 阿里巴巴與四十大盜 「芝麻開門」口令。口令目的就像一組共用密碼,能肯定接近的人,是不是自己人。同樣地,口令 … 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 05 | 判斷Command and Control Server (C&C、C2)發起連線端 by iok 2021 年 2 月 8 日 2021 年 2 月 8 日現實生活中,2 個人要互相溝通,一定會有個先說話的人。而客戶端(這裡指的是惡意程式)與 Command and Control Server (C&C、C2) 伺服器端要互相通訊,道理也相同,會有一方先發起連線。 「先發起連線」的定 … 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 04 | Command and Control Server (C&C、C2) 觀察 by iok 2021 年 2 月 1 日 2021 年 2 月 1 日觀察 Command and Control Server 通訊方式,跟小時候趴在地上,觀察地上爬的螞蟻一樣。 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 03 | Command and Control Server (C&C、C2) 通訊協定類型 by iok 2021 年 1 月 22 日 2021 年 1 月 22 日C&C 通訊協定類型 | 文章中介紹 Command & Control 的通訊機制。惡意程式運用各類網路通訊協定,如 TCP、UDP、DNS Tunneling(含子網域與TXT紀錄)、HTTP與社群網站,向中繼站回報,傳輸指令。 閱讀更多 0 FacebookTwitter
C2復刻C2 複刻 02 – Command and Control Server 定義 by iok 2021 年 1 月 19 日 2021 年 1 月 19 日依據 Trend Micro [1]、Whatis.com [2] 與 Malwarebytes LABS [3] 之定義,Command and Control Server (C2 伺服器)可歸納出 3 點特色: 一台遭犯罪者控制的電腦 … 閱讀更多 0 FacebookTwitter