Mục lục bài viết || Contents of the article

    Ở bài viết trước chúng ta đã được tìm hiểu về mã độc Practical Malware Analysis Lab09-01, trong bài viết lần này chuyên gia SecurityBox sẽ hướng dẫn các bạn phân tích phát hiện và gỡ bỏ mã độc Practical Malware Analysis Lab09-02

    Phân tích mã độc Lab09-02 trong cuốn Practical Malware Analysis của Andrew Honig và Michael Sikorski (https://nostarch.com/malware)

    Mẫu mã độc của Lab09-02 có thể tải về từ: https://github.com/mikesiko/PracticalMalwareAnalysis-Labs

    Phân tích

    Lab09-02.exe chỉ thực hiện các hành vi độc hại khi được đổi tên là “ocl.exe”.

    Các hành vi của ocl.exe:

    • Kiểm tra tên file thực thi, nếu không đúng “ocl.exe”, kết thúc thực thi

    lab921

    lab922

    • Kết nối tới www.practicalmalwareanalysis.com tại cổng TCP 9999. Nếu kết nối không thành công, ngủ 30s và thực hiện lại các thao tác kết nối. Tại thời điểm phân tích, mã độc không thể kết nối tới địa chỉ trên nên nó lặp vô tận vòng lặp này.
    • Nếu kết nối thành công, mã độc mở một socket và gọi một tiến trình cmd.exe ở chế độ cửa sổ ẩn. Tất cả dữ liệu đầu vào và đầu ra của tiến trình cmd.exe đều được điều hướng qua socket vừa mở

    lab923

    Như vậy, mã độc thực hiện thành công đến đây chưa gây ra thay đổi nào trên hệ thống.

    Phát hiện

    Mã độc Lab09-02.exe có thể phát hiện bằng signature

    • 20 byte từ fileoffset 4155, là đoạn code chuẩn bị đầu vào cho lời gọi hàm CreateProcess để gọi tiến trình cmd.exe

    lab924

    • 20 byte từ fileoffset 4496, là đoạn chuẩn bị chuỗi “ocl.exe” cho hàm so sánh tên file thực thi

    lab925

    Gỡ bỏ

    Xóa file thực thi của mã độc

    lab926

    Tổng hợp chuyên đề phân tích mã độc TẠI ĐÂY

    Bài viết đề xuất || Recommended
    Không chỉ website của doanh nghiệp nhỏ mà ngay cả website của nhiều tổ chức, doanh nghiệp lớn tại Việt Nam cũng đã từng bị xâm nhập. Thực trạng này dẫn...
    Kiến thức | 24/03/2021
    Một trong những chìa khóa để kinh doanh online thành công là bảo mật website của doanh nghiệp.  1. Lý do doanh nghiệp kinh doanh online cần đẩy mạnh bảo mật...
    Kiến thức | 24/03/2021
    Bảo mật website hiện đang là yêu cầu cấp thiết với mọi doanh nghiệp. Theo đó, các đơn vị an ninh mạng cũng cho ra đời nhiều dịch vụ bảo mật website đa...