Обфускация вредоносных программ, написанных на фреймворке .NET, в настоящее время является стандартом среди вирусописателей. С недавних пор в поле зрения экспертов нашей организации начали попадать файлы, защищенные от анализа с помощью виртуализации кода. KoiVM — это известный плагин протектора Confuser, который позволяет виртуализировать исполняемый файл, написанный на .NET.
В докладе описывается опыт исследования вредоносного файла, защищенного с помощью модифицированного варианта KoiVM, а также подход и инструменты, разработанные для борьбы с данной техникой. Описаны шаги и вероятные сложности, которые необходимо будет пройти исследователю, столкнувшемуся с подобным файлом. Кроме того, прослежена полная цепочка объектов начиная с фишингового вложения и до полезной нагрузки, принадлежащей известному семейству вредоносов.
Акцент в исследовании сделан на том, как быстро найти основную структуру констант, используемых виртуальной машиной, восстановить их значения и сопоставить реализацию данных команд с открытым исходным кодом описываемого виртуализатора.
Санат Абеу
Seven Hills of Kazakhstan
3 views
135
25
2 weeks ago 01:00:07 5
Практические советы: как не нужно работать с S3-хранилищем
2 months ago 01:31:05 1
Невротическая личность. Лекция в Университете Синергия. Аудио + слайды
3 months ago 01:31:04 322
Невротическая личность нашего времени. Лекция в Университете Синергия
4 months ago 00:11:27 3
Девиртуализация объекта защищенного KoiVM
4 months ago 00:32:12 1
Оптимизация Frontend приложений (23 совета) | Оптимизация Web, полный курс 2024 [для новичков]
9 months ago 00:05:50 1
ГорбенкоТех - Цифровой двойник месторождения
2 years ago 01:10:14 1
В эпоху Аццкого ИИ и Матрицы вокруг.
2 years ago 00:08:15 30
Очередной этап виртуализации усадьбы Введенское - обзор экстерьера и интерьеров - PLAYESTATE
2 years ago 00:54:36 40
ОколоИТ: АЭРОДИСК: “железный“ подход к информационной безопасности“
2 years ago 00:02:23 82
ИНТЕРАКТИВНАЯ ПРОГУЛКА ПО УСАДЬБЕ ВВЕДЕНСКОЕ - БАЗОВАЯ ВИРТУАЛИЗАЦИЯ
2 years ago 00:51:17 1
#ФИЛОСОФСКИЙ ЛИКБЕЗ : Цена абстракции
3 years ago 03:05:46 12
WPF+MVVM часть 3/14 - Непрерывное развёртывание, коллекции, шаблоны