Что такое Malware? Термин Malware охватывает все виды программ, разработанных, чтобы украсть информацию, удалённо управлять системой или производить другие злонамеренные действия без пользовательского согласия. Такие программы называют Malware из-за их вредоносных свойств. Виды Malware Существует много типов Malware, среди них можно отличить следующие: Вирус: вирус – программа-паразит, добавляет себя к другой программе, чтобы заразить или добавить нежелательную функцию, выполняющую какие-либо вредоносные дествия. В зависимости от классификации, вирусы могут наносить значительный урон. Некоторые легко обнаружить и удалить, некоторые – нет. Существуют и полиморфные вирусы, способные мутировать чтобы оставаться в системе даже после их обнаружения. Чтобы попасть в систему, вирусу требуется помощь пользователя – его нужно запустить, а для этого в свою очередь используется обман или хитрость, заставляющая пользователя запустить якобы безобидную программу. Троян: троянским является вредоносное программное обеспечение, которое выполняет функции контроля скомпроментированной системой пользователя, давая атакующему полный контроль над компьютером. Исходя из его имени, Троян обычно встраивается в систему при помощи другого программного обеспечения. Червь: червь – вирус с возможностью распространить себя, они не требуют пользовательского вмешательсятва чтобы распространяться по системе. В последние годы черви очень популярны, но используются в основном для того, чтобы распространять трояны и другое вредоносное программное обеспечение в устройства, такие как USB, CD или софт в сети. Шпион/Рекламный вирус: Шпионы и рекламные вирусы это своего рода программное обеспечение, которое устанавливается без пользовательского согласия, чтобы сообщить о поведении пользователя атакующему. Атакующий в этом случае использует рекламу продуктов, сообщения о багах или вывод на экран ложных предупреждений безопасности пользователю, с целью загрузки вредоносного контента на Ваш компьютер. Также очевидно, что такие ложные ошибки и реклама это тоже путь к распространению кейлоггеров итд. Поскольку их считают очень опасными. Руткит: термин “rootkit” эволюционировал, сейчас ссылается на категорию вредоносных программ которые скрывают сами себя. rootkit – инструмент, или инструментарий, который стремится скрывать себя в операционной системе и скрывать другие программы, процессы, файлы, каталоги, регистрационные ключи, и / или порты. Они часто используются, чтобы гарантировать, что у злоумышленника все еще есть доступ к системе, как только он успешно вошел в первый раз. Они часто используются, чтобы обеспечить постоянный стабильный доступ к заражённому компьютеру. Первичный анализ Malware. Так как Malware может вести себя по-разному, рекомендуется использовать приложение, которое интерпретирует и записывает все действия. Среди многих, которые доступны как инструменты от sysinternals и iDefense, рекомендуемый является этим: Среди многих доступных инструментов, от sysinternals до iDefense, рекомендую следую следующие: SysAnalizer: снифает соединения, контролирует API, процессы и изменения реестра. Полноценный инструмент для получения всей необходимой информации. Когда Вы начинаете анализ при момощи этого инструмента, следуйте шаг за шагом согласно сгенерированной информации и наблюдайте начиная с первых действий Malware на Вашем компьютере. Такая информация как активные процессы, активные порты, задействованные DLL, загруженные драйверы, изменение в записях реестра, файлах и API доступны, таким образом, мы можем узнать все действия вредоносной программы. Выборочный анализ Malware Можно сделать отдельные тесты в зависимости от информации которую хотим получить. Для этого есть много других полезных инструментов, которые предствалены ниже. Анализ типа защиты Malware Первая вещь, которую следует сделать – это определить тип защиты. Инструменты, такие как SIDS, или RGD Packer QuickUnpack detector очень полезны, чтобы узнать, есть ли у файла шифрование, защита или модификация. Инструмент использует сигнатуры, чтобы обнаружить тип упаковки и предоставляет простой и удобный интерфейс для распаковки. В случае, если это невозможно сделать этими инструментами, можно использовать отладчик, чтобы видеть, как инструмент ведет себя, и распаковывается (OllyDbg, IDA Pro, и т.д.). Анализ активных процессов: Для исполнения, вредоносный код может запустить несколько процессов, будет полезно узнать кто запустил то или иной процесс и таким образом выделить процессы которые связаны с Malware. Такие инструменты как Process Explorer и Process Analyzer, позволяют мониторить активные процессы в системе и идентифицировать процессы связанные с Malware. Эти инструменты, основываясь на предварительно сконфигурированной базе сигнатур, находят новые изменения и быстро идентифицируют Malware процессы. Анализ системных вызовов API: Malware можно поймать на обращениях к API, тем самым идентифицировать вредоносную программу. Вызовы API ,в отличии от процессов, могут легко остаться незамеченными, потому что они обращаются к Dll’aм или внедряются в процессы которые уже запущены. API Logger(входящий в SysAnalizer) может получить полную информацию об этом типе поведения и и легко идентифицировать Malware. Исходя вызовов АPI, мы можем ясно идентифицировать подозрительные объекты или процессы. Анализ изменений в файлах: Можно избавиться от изменений, которые вносит Malware чтобы начать свою работу, отслеживая файлы, которые изменяются после того как выполняется сам файл заразитель. Инструменты, такие как FileMon являются легким способом найти изменения в системе. Дополнительно, поиски могут быть известным вредоносным программным обеспечением, делает папки и каталоги. Также можно проследить за изменением папок и каталогов. Иногда Malware срабатывает не сразу, а через некоторое время, таким образом, важно вести полную запись действий со времени выполнения вредоносного программного обеспечения, до завершения работы. Анализ строк программы: Анализ строк программы может дать нам представление о её работе. Для этого мы используем HEX-редактор. Если программа защищается / зашифрована, у нас может и не быть четкого изображения строк, поэтому, Вы должны распаковать или взломать защиту. Aнализ изменений в log’ах: Regshot – маленькое приложение с открытым исходным кодом, не требует установки и отлично подходит для нашей цели. Способно проверить не только изменения в пределах реестра Windows, но и изменения, произведенные в пределах любой системной папки. Таким образом мы видим, какие значения вносятся в реестр, какие ключи были изменены, какие файлы были добавлены или атрибуты каких файлов были изменены. Анализ активных соединений: Очень полезно знать, куда коннектится вредоносная программа при исполнении, к какому IP-адресу или порту. Имея полную запись наших соединений, мы можем быстро идентифицировать попытку соединиться касающуюся нашей вредоносной программы. Инструменты, такие как Активные Порты или простой netstat могут помочь нам в том порядке. Инструменты, такие как Active Ports или простой netstat могут помочь нам в этом. Также я использую TCPView от sysinternals. Анализ трафика: Иногда недостаточно знать адрес и порт, чтобы идентифицировать Malware, в связи с этим мы можем использовать сниффер и проанализировать информацию которую передаёт и получает программа. Такие приложения как wireshark и SnifHit облегчат нам анализ трафика. Руткиты. Поскольку руткиты работают немного иначе, необходимы специализированные инструменты , чтобы обнаружить хуки и модификации в таблице службы (SSDT) и обнаружить скрытые коды. Rooпозволяет мониторить служебные таблицы, драйверы, библиотеки, IAT / ЕСТ, DKOH, IRP, исполнение на уровне ядра и другие методы которые используют руткиты чтобы остаться в системе. К слову, кнопка “Report” делает полную сводку из анализа всех этих элементов, фильтруя хуки и определяя потенциальные руткиты. Онлайн анализ Malware: Есть несколько веб-сайтов, которые позволяют пользователям узнать поведение файла при исполнении, не ставя под угрозу безопасность компьютера. Они генерируют полный отчёт, который дает общее представление о поведении Malware. Но на такой анализ полностью полагаться не стоит. Среди онлайн анализаторов могу выделить следующие: CWSandbox, Anubis, ThreatExpert. (с)hookman.ru Статья на английском взята с hackground.org и переведена мной.
Хорошая статейка. Только SysAnalizer тоже не всегда прям так хорош. Все таки комбайн. И сниффер в нем не самый удобный. А так инструмент достойный. Ну, и Rootkit Unhooker тоже можно заменить на Kernel Detective или XueTr. А так же автор забыл упомянуть в статье такой сильный инструмент от Марка Руссиновича, как Procmon. Он в себе совмещает его же утилиты для слежения активности в реестре, сети, файловой системе и прочую полезную информацию. Кстати автор статьи вроде бы девушка, если я правильно помню, реверсер с хакхаунда.
Kernel detective: [+] infoKernel Detective is a free tool that help you detect, analyze, manually modify and fix some Windows NT kernel modifications. Kernel Detective gives you the access to the kernel directly so it's not oriented for newbies. Changing essential kernel-mode objects without enough knowledge will lead you to only one result ... BSoD ! Supported NT versions : XP/Vista/SEVEN Kernel Detective gives you the ability to : 1- Detect Hidden Processes. 3- Detect Hidden Threads. 2- Detect Hidden DLLs. 3- Detect Hidden Handles. 4- Detect Hidden Driver. 5- Detect Hooked SSDT. 6- Detect Hooked Shadow SSDT. 7- Detect Hooked IDT. 8- Detect Kernel-mode code modifications and hooks. 9- Disassemble (Read/Write) Kernel-mode/User-mode memory. 10- Monitor debug output on your system. Enumerate running processes and print important values like Process Id, Parent Process Id, ImageBase, EntryPoint, VirtualSize, PEB block address and EPROCESS block address. Special undocumented detection algorithms were implemented to detect hidden processes. Detect hidden and suspicious threads in system and allow user to forcely terminate them . Enumerate a specific running process Dynamic-Link Libraries and show every Dll ImageBase, EntryPoint, Size and Path. You can also inject or free specific module. Enumerate a specific running process opened handles, show every handle's object name and address and give you the ability to close the handle. Enumerate loaded kernel-mode drivers and show every driver ImageBase, EntryPoint, Size, Name and Path. Undocumented detection algorithms were implemented to detect hidden drivers. Scan the system service table (SSDT) and show every service function address and the real function address, detection algorithm improved to bypass KeServiceDescriptorTable EAT/IAT hooks.You can restore single service function address or restore the whole table. Scan the shadow system service table (Shadow SSDT) and show every shadow service function address and the real function address. You can restore single shadow service function address or restore the whole table Scan the interrupts table (IDT) and show every interrupt handler offset, selector, type, Attributes and real handler offset. This is applied to every processor in a multi-processors machines. Scan the important system kernel modules, detect the modifications in it's body and analyze it. For now it can detect and restore inline code modifications, EAT and IAT hooks. I'm looking for more other types of hooks next releases of Kernel Detective. A nice disassembler rely on OllyDbg disasm engine, thanks Oleh Yuschuk for publishing your nice disasm engine .With it you can disassemble, assemble and hex edit virtual memory of a specific process or even the kernel space memory. Kernel Detective use it's own Read/Write routines from kernel-mode and doesn't rely on any windows API. That make Kernel Detective able to R/W processes VM even if NtReadProcessMemory/NtWriteProcessMemory is hooked, also bypass the hooks on other kernel-mode important routines like KeStackAttachProcess and KeAttachProcess. Show the messages sent by drivers to the kernel debugger just like Dbgview by Mark Russinovich. It's doing this by hooking interrupt 0x2d wich is responsible for outputing debug messages. Hooking interrupts may cause problems on some machines so DebugView is turned off by default, to turn it on you must run Kernel Detective with "-debugv" parameter.[свернуть] Скачать Procmon: [+] infoProcess Monitor is an advanced monitoring tool for Windows that shows real-time file system, Registry and process/thread activity. It combines the features of two legacy Sysinternals utilities, Filemon and Regmon, and adds an extensive list of enhancements including rich and non-destructive filtering, comprehensive event properties such session IDs and user names, reliable process information, full thread stacks with integrated symbol support for each operation, simultaneous logging to a file, and much more. Its uniquely powerful features will make Process Monitor a core utility in your system troubleshooting and malware hunting toolkit. Process Monitor includes powerful monitoring and filtering capabilities, including: More data captured for operation input and output parameters Non-destructive filters allow you to set filters without losing data Capture of thread stacks for each operation make it possible in many cases to identify the root cause of an operation Reliable capture of process details, including image path, command line, user and session ID Configurable and moveable columns for any event property Filters can be set for any data field, including fields not configured as columns Advanced logging architecture scales to tens of millions of captured events and gigabytes of log data Process tree tool shows relationship of all processes referenced in a trace Native log format preserves all data for loading in a different Process Monitor instance Process tooltip for easy viewing of process image information Detail tooltip allows convenient access to formatted data that doesn't fit in the column Cancellable search Boot time logging of all operations The best way to become familiar with Process Monitor's features is to read through the help file and then visit each of its menu items and options on a live system.[свернуть] Скачать XueTr: [+] infoXueTr is a free anti-virus&rootkit utility. It offers you the ability to detect, analyze and fix various kernel structure modifications and gives you a wide scope of the kernel. With its help, you can easily spot and remove malwares hidden from normal software. XueTr currently supports the following Windows 32-bit versions: Windows 2000 SP4 Windows XP (no SP;SP1, SP2, SP3) Windows Server 2003 (no SP;SP1,SP2,R2) Windows Vista (no SP;SP1,SP2) Windows Server 2008 (no SP;SP1) Windows 7 Currently, the following features are available: *Process Manager View system process and thread basic information. Detect hidden processes, threads, process modules. Terminate, suspend and resume processes and threads. View and manipulate process handles, windows and memory regions. *Kernel Module Viewer Display kernel module information including ImageBase, Size, Driver Object, ImagePath, ServiceName and Load Order. Detect hidden kernel modules. Unload kernel module (dangerous, never try it on Windows 7). Dump kernel image memory. Display and delete system driver service information. *Hook Detector View and restore SSDT, Shadow SSDT, Sysenter and int2e hooks. View and restore FSD and keyboard disptach hooks. View and restore kernel code hooks including kernel inline hooks, patches, IAT and EAT hooks. View and restore usermode process hooks incluing inline hooks, patches, IAT and EAT hooks. View and restore message hooks (both global and local). View and restore kernel ObjectType hooks. Display Interrupt Descriptor Table (IDT). *System Callback Viewer Display and remove Kernel Notifications(Process/Thread/Image/Registry/Lego/Shutdown/Bugcheck/FileSystem/Logon). *Network Viewer Display current network connections, including the local and remote addresses and state of TCP connections. View and delete IE plugins and context menu. View and restore tcpip dispatch hooks. Display winsock providers (SPI). View and edit hosts file. *Filter Viewer View and remove filters for common devices including disk, volume, keyboard and network devices. *Registry Viewer View and edit system registry. Detect hidden registry entries using live registry hive analysis. *File Explorer Detect hidden files using both disk analysis and driver methods. View and delete locked files and folders. View file basic information including NTFS Alternate Data Streams. *Autorun Manager Display and delete common autorun entries. *Service Manager Display Win32 service information (for Ring0 modules, it is included in Kernel Module Viewer). Change service status and configuration. *DPC Timer Enumerate and delete DPC Timer objects. *Miscellaneous View and repair common filetype assosications. View and repair image hijacks. *Settings Option to defense from process creation, thread creation, module load and message hook installation. Option to defense from file creation, registry key creation. Option to prevent system suspend, log-off, shutdown and reboot. Option to prevent locking workstation and switching destop. option to prevent setting system time. Warning:Use it at your own risk. This program is distributed in the hope that it will be useful, but WITHOUT ANY WARRANTY. 2010-10-01 V0.37: *Added mouse driver IRP hook scan *Added user32.dll: _apfnDispatch hook scan *Added LSP/Safeboot repair feature *Added list and remove feature for hidden reg *Fixed several bugs.[свернуть] Скачать
а может кто нить напишет хотя бы краткий, очень краткий мануал как использовать программы эти.. более подробно.. хотя бы Kernel Detective и Procmon...
запускаешь, смотришь, убиваешь не нужные процессы. запускаешь процмон, запускаешь приложение, закрываешь приложение, смотришь логи. Тут просто так мануал не напишешь, все от цели использования программ зависит.