Анализ деятельности вируса.Сегодня я покажу на примере как узнать немного информации о том подозрительном файле, который скинул вам ваш сосед, клятвенно убеждая вас что никакой заразы в этом файле нет. Но мы же не будем верить всем на слово? Как говорится «доверяй, но проверяй!». Вот мы и проверим. ПредысторияНачну рассказ собственного с того, как ко мне попал такого рода файлик. А закинул мне его мой друг Kotyara. Он сразу же мне поведал мне о типе файла (типо вирус), но о том что он делает и как работает не было сказано ни слова. Что ж разберёмся сами Поверхностный анализМеня сразу же смутил размер файла в 117 кб. Первым вопросом в моей голове был о языке программирования, на котором написан файл. Недолго думая, я полез доставать свой PEid. PEid радостно намекнул мне на Delphi, но на Delphi файл такого объёма получить невозможно(если конечно писать не на чистом WinAPI). Но всё же какой-никакой ответ на первый вопрос был получен, хотя и не совсем меня устраивал. Разбираемся с функционаломОсталось выяснить что делает программа. Я завершил работу со всеми документами, сделал точку восстановления винды, перекрестился и запустил файл(ставить виртуальную машину не было времени, Кот требовал от меня результата теста его нового вируса). Но ничего не произошло. Тогда я полез в «Диспетчер задач Windows», но и там ничего не нашёл(может плохо искал?). Надо было что-то делать. Решив что это файл может либо что-то оставить в реестре, либо в файлах на компе — я решил попробовать это отследить. Начал я с файлов. Запустил FileMon и стал настраивать фильтр, чтобы в логах была деятельность только подопытной программы, а то там чёрт ногу сломит. В поле include вписываем название программы + расширение. Итак, запустив монитор и подопытную программу, я стал копаться в логах. Листаем в самый низ. Смотрим на пути, в которых произошли изменения. Что мы видим?
Итоги:— мы научились пользоваться Filemon?ом
По теме: |
||
© «Русский ДРАККАР», 2005 - 2012 г.
Информация на сайте защищена законом об авторском праве, копирование запрещено.
Россия, г. Москва, Телефон: +7 (495) 944-44-89
Скачать бесплатно антивирус, антивирусная программа, антивирус бесплатный,