Mục lục bài viết || Contents of the article

    Trong bài viết lần này, chuyên gia an ninh mạng SecurityBox sẽ gửi đến các bạn chuyên đề phân tích mã độc Practical Malware Analysis Lab12-03. Bài viết hướng dẫn cách phân tích, phát hiện và gỡ bỏ loại mã độc này.

    Phân tích mã độc Lab12-03 trong cuốn sách Practical Malware Analysis

    Practical Malware Analysis: https://nostarch.com/malware

    Mẫu mã độc của Lab12-03 có thể tải về từ: https://github.com/mikesiko/PracticalMalwareAnalysis-Labs

    Phân tích

    Lab12-03.exe là một KeyLogger. Ban đầu, Lab12-03.exe cài đặt một Hook bằng hàm SetWindowsHookEx, sau đó lặp vô tận thao tác gọi hàm GetMessage.

    lab1231

    Đối với mỗi Message, mã độc thực hiện nhảy trong một bảng switch case với vkCode tương ứng và ghi vào file practicalmalwareanalysis.log trong cùng thư mục với file Lab12-03.exe.

    lab1232

    Nội dung keylog được phân loại với đề mục là tên cửa sổ mà người dùng đang thao tác.

    lab1233

    Phát hiện

    Lab12-03.exe có thể phát hiện bằng signature:

    • 20 byte từ file offset 4173, là đoạn gọi hàm SetWindowHookEx từ hàm main

    lab1234

    • 20 byte từ file offset 4263, là đoạn xử lý và ghi log đối với mỗi message

    lab1235

    Gỡ bỏ

    • Kill handle và xóa file thực thi Lab12-03.exe
    • Quét trong thư mục của file thực thi và cố gắng xóa file practicalmalwareanalysis.log

    lab1236

    Bạn đọc yêu thích công nghệ hãy theo dõi Blog của chúng tôi để cập nhật những bài viết hay nhất về phân tích mã độc nhé =>> Blog SecurityBox

    Bài viết đề xuất || Recommended
    Không chỉ website của doanh nghiệp nhỏ mà ngay cả website của nhiều tổ chức, doanh nghiệp lớn tại Việt Nam cũng đã từng bị xâm nhập. Thực trạng này dẫn...
    Kiến thức | 24/03/2021
    Một trong những chìa khóa để kinh doanh online thành công là bảo mật website của doanh nghiệp.  1. Lý do doanh nghiệp kinh doanh online cần đẩy mạnh bảo mật...
    Kiến thức | 24/03/2021
    Bảo mật website hiện đang là yêu cầu cấp thiết với mọi doanh nghiệp. Theo đó, các đơn vị an ninh mạng cũng cho ra đời nhiều dịch vụ bảo mật website đa...