
类型: 休闲益智游戏 版本: V3.2
大小: 1,331.6 时间: 2025-11-24





YARA实战检测网站恶意代码
1、环境准备
在实战之前,我们需要一个Linux系统环境和下列工具:
需要用到:pescanner.py
此外你需要一个段恶意代码来分析,你可以从Malwr.com网站上获取样本:
警告:样本是一个真实的恶意软件,确保分析是在可控、隔离和安全环境中进行,比如临时性的虚拟机。
2、场景模拟
在周三下午4点,你的邮箱接受到一份事件报告的通知邮件。它似乎是一个可疑的HTTP文件下载(文件哈希值为f38b0f94694ae861175436fcb3981061)命中了网络IPS的特征库。你迅速检查IPS报警的详情,查看它是否把样本存入待深入分析的临时仓库中。你可以发现文件已被成功的保存下来,且文件类型是PE(可执行文件),绝对值得一看。下载文件之后,你需要进行初始的静态分析:利用Google和Virustotal查询这个哈希值,分析PE文件头来寻找恶意的企图。
3、挑战
创建匹配下述条件的YARA规则:
1.与调试信息相关的可疑字符串
2.text区块的MD5哈希值
3.高熵值的.rsrc区块
4.GetTickCount导入符号
5.Rich签名的XOR密钥
6.必须是Windows可执行文件
4、静态分析
第1个挑战是寻找与调试信息相关的字符串,尤其是我们可以搜索pdb文件(程序数据库文件)的路径。我们使用strings命令输出文件中的ASCII字符串。

在大量输出中,dddd.pdb字符串显得格外显眼,这个字符串可能正是我们要找的。记住,如果字符串确实与调试信息有关,它应该属于RSDS头的一部分。让我们使用99136偏移作为中心输出样本的部分字节。

RSDS字符串的出现让我们确信dddd.pdb是与调试信息相关的字符串。接下来,我们需要计算.text区块的哈希值,为此我们需要使用hiddenillusion版本的pescanner.py,并把样本的名称作为参数。


pescanner.py输出一个有关PE头结构的扩展报告,其中包含区块(Section)列表及相应哈希值。记录下来.text区块的哈希值(2a7865468f9de73a531f0ce00750ed17),接下来我们需要利用该值创建YARA规则。
同时在pescanner.py的报告中,我们发现.rsrc具有非常高的熵值。这是一个非常可疑的指标,表明代码经过高度的混淆。创建规则时一定要记住这条信息,因为它帮助我们应答挑战的第3项。最后,报告也列出了导入符号,其中我们可以看到GetTickCount,一个非常有名的反调试计时函数。这可以帮助解决挑战的第4项。顺便提一下,报告也提到了文件类型,表明是它一个PE32文件,满足挑战的最后一项。
最后,我们需要着手处理用于编码Rich签名的XOR密钥,有关Rich签名的更多信息参看此文。你可以通过两种方式来检查密钥的存在与否:通常你可以转储样本前面的字节,足以覆盖PE文件的DOS头即可,Rich签名开始于文件的0×80偏移处,而XOR密钥位于紧随Rich字符串之后双字(Dword)。

记住x86字节顺序是little-endian,因此你需要调整双字(Dword)的字节顺序,所以XOR密钥的值为0x887f83a7或十进制2290058151。

接下来就简单了,让我们一起使用如下内容创建名为rule.yar的YARA规则文件。通过使用–print-module-data参数,YARA将会输出PE模块的报告,其中包括rich_signature区块和十进制形式的XOR密钥值。
YARA是一款用于检测、分析各种恶意代码的软件,它配备一个短小精悍的命令行搜索引擎,它由纯C语言编写,优化了执行的效率。规则语法的简单明了和布尔逻辑使YARA成为一个完美的IOC。它已经集成到恶意软件沙箱,蜜罐客户端,取证工具以及网络安全工具中。趣秀直播怎么赚钱
垃圾邮件分析
让我们看一下垃圾邮件分析的应用场景。如果你的团队需要在事件响应过程中分析可疑的邮件消息,你极有可能会发现携带恶意宏的文件或重定向至漏洞利用工具的站点。olevba.py是一款流行的分析可疑微软office文档的工具,它属于oletools工具包的一部分。当分析嵌入的OLE对象来识别恶意活动时,它会使用YARA功能(更多内容可参看)。在应对漏洞利用工具时,thug一款流行的低交互式蜜罐客户端,模拟成web浏览器,也会使用YARA来识别漏洞利用工具家族。在上述两种场景中,事件响应团队之间交换YARA规则可以大大增强垃圾邮件的分类和分析的能力。
取证分析
另一种值得一提的应用场景是取证。Volatility一款非常流行的内存取证工具,可以支持YARA扫描来查明可疑的对象,比如进程、文件、注册表键值或互斥体(mutex)。相对于静态文件的规则,因为它需要应对加壳器和加密器,分析内存对象的YARA规则通常可以获得更广的观察范围。在网络取证领域,yaraPcap使用YARA扫描网络数据包文件(PCAP)。类似于垃圾邮件分析的应用场景,使用YARA规则进行取证可以起到事半功倍的作用。
终端扫描
最终,还有值得留意的应用场景是端点扫描。不错,在客户端计算机上进行YARA扫描。由于YARA扫描引擎是跨平台的,我们完全可以在Windows系统上使用Linux系统上开发的特征规则。唯一需要解决的问题是如何分发扫描引擎,下发规则,以及将扫描结果发送到某个中心位置。Hipara,一款C语言开发的主机入侵防御系统,可以实现基于YARA规则文件的实时扫描,并将报告结果发回到某个中心服务器。另一种解决方案是自己编写python脚本来调用YARA模块,同时使用REST库实现推拉(pull/push)的操作。
YARA支持多平台,可以运行在Windows、Linux、MacOSX,并通过命令行界面或yara-python扩展的Python脚本使用。
免费赚手机
1,921.3M
游戏要tap授权登陆,开始时会弹阴兵等待登陆界面,初始没票子要等待,之后再登就直接10小费或者刷V脸进入。游戏分为现实世界(二维三体?)和游戏世界(一维火柴人)...
小鱼赚钱微信授权
1,715.4M
3亿app是一款非常实用的手机线上购物软件,用户下载这款软件能够在上面了解到非常优质的商品折扣信息,app上的所有商品都是经过层层筛选才能够被选择上架的,用户可...
能赚钱的百人牛牛游戏
958.0M
无意TV电视盒子是一个免费无广告的高清画质追剧平台,支持安卓端和电视端,这里里面已经为大家配备了一些优质的数据源,所以直接打开就能用的。无意TV特色1、不断的更...
哈尔滨 兼职女
1,793.1M
欢乐答题王赚钱游戏是真的哦,在这里玩家通过答题就可以领取大额红包,真金白银真实福利直接提现,而且题目样式众多,包含各种门类的趣味题目,只要你见多识广,知识丰富,...
手机百度经验怎么挣钱
1,238.0M
优酷会员有许多特权非常给力,有了特权可以更好的看电影视频,小编带来的是优酷黄金会员免费领教程,帮你免费领取一个月的优酷黄金会员!优酷黄金会员特权介绍观影特权千部...
上海模特兼职招聘
775.8M
卡牌任务是一款文字剧情冒险卡牌游戏,在游戏中,你需要什么样的卡由你决定,不同卡的组合将决定你输赢,游戏变数相当大,玩家需要针对不同的情况改变自己的路线,快来下载...
棋牌室圆形灯
773.4M
这里有很多的动物,在动物园模拟器游戏中开一家属于你自己的动物园,放置不同的动物吸引人来游玩,与动物们交流,还将会有有趣的任务被触发。动物园模拟器手机中文版介绍欢...
黑马微淘怎样赚钱
614.5M
solidworks200864位简体中文版是一款专业的CAD设计软件,采用了快速预览三维轻量化模型的技术,针对2017版本更新了用户界面,提高了可操作性,完成...
白菜论坛网址注册送30
690.4M
熊爪——带你进入妹子最多的游戏玩家社区。这是一款游戏玩家的深度社交APP,无论您在玩什么游戏,想玩什么游戏,熊爪都是您最佳的电竞社交平台。熊爪一款游戏类资讯社交...
九游棋牌pkufli官方网站
1,193.7M
守护纪年是一幅防守地图,现在拥有94位独特英雄,每个英雄都有不同的特色,守护纪年5.7在路上赤炎乱舞不再隐藏自己,重新做了部分英雄,喜欢这款地图的玩家快来下载吧...
劳务公司挣钱模式
322.6M
以火柴人为角色打造的格斗游戏,超级英雄战斗和不同的超级英雄去战斗,的每一位角色都有专属的技能,更多玩法带你感受不一样的对决。超级英雄战斗免费版介绍1、游戏内玩家...
视频号变现三部曲
1,612.7M
Torrent种子文件下载软件从来都是层出不穷。如果你还觉得不够的话,这里grainfire再给大家介绍一个简易小巧的BT软件:Baretorrent。如果你需...
粉丝变现违法吗
992.9M
360网吧还原系统保护器使用内核级防御体系,保护网吧、学校、企事业单位所采用的还原系统不被病毒恶意穿透。除了可防御已知机器狗病毒穿透还原,360网吧还原系统保护...
藏暴利小生意
68.8M
画中世界gorogoa是一款非常脑洞大开的解谜单机游戏,唯美的手绘画风,各种极富魅力的插画,线索往往都在不起眼额小细节,开发你的脑洞,找到你的线索,才能解锁下一...
波克棋牌打火机
813.1M
7天连锁酒店成立于2005年,分店总数已经超过2000家,覆盖全国300座城市,成为中国经济型酒店行业的第一品牌。这里给大家带来的是7天连锁酒店前台工作总结,d...
干什么赚钱多又快又稳定
2025/09/29 17:05
日语兼职赚钱吗
2025/09/25 23:25
嘉人棋牌室
2025/09/19 09:27
58同城赚钱招聘办理手机卡
2025/09/23 01:50
法人代表兼职
2025/09/25 16:17
我是棋牌官网下载
2025/09/17 05:32
注册送6元棋牌游戏
2025/09/20 09:44
太原晚上8点到12点兼职
2025/09/25 03:42
滴滴打车一天能赚多少钱
2025/09/24 16:21
玩赚星球app赚钱版
2025/09/30 08:24
金佑人生能领钱吗
2025/09/28 02:59
可提现传奇私服
2025/09/21 13:11
空间棋牌招聘
2025/09/18 06:09
余额宝为啥不能提现啊
2025/09/20 23:56
财神棋牌休闲中心
2025/09/17 10:48
财神棋牌休闲中心
2025/09/17 10:48更新
地铁跑酷贞子版是非常好的一款游戏,有些恐怖,这个还是地铁跑酷的主要玩法,就是加入了大家所熟知的恐怖贞子的元素,相当于是联动吧。游戏通过恐怖氛围、刺激的跑酷玩法、...
支持 ( 190 ) 盖楼(回复)
支持 ( 104 ) 盖楼(回复)
支持 ( 106 ) 盖楼(回复)
支持 ( 5 ) 盖楼(回复)
支持 ( 170 ) 盖楼(回复)
支持 ( 34 ) 盖楼(回复)
支持 ( 85 ) 盖楼(回复)
支持 ( 149 ) 盖楼(回复)
支持 ( 61 ) 盖楼(回复)
支持 ( 10 ) 盖楼(回复)
支持 ( 81 ) 盖楼(回复)
支持 ( 117 ) 盖楼(回复)
支持 ( 186 ) 盖楼(回复)
支持 ( 31 ) 盖楼(回复)
支持 ( 153 ) 盖楼(回复)
支持 ( 28 ) 盖楼(回复)
支持 ( 94 ) 盖楼(回复)
支持 ( 65 ) 盖楼(回复)
支持 ( 151 ) 盖楼(回复)
支持 ( 163 ) 盖楼(回复)