跳转至

08 恶意代码分析

第 08 章 恶意代码分析
注册表 · 自启动 · 行为分析必须在虚拟机中进行

本章要点

01注册表
注册表的角色与打开方式、五个根节点(HKEY_CLASSES_ROOT / CURRENT_USER / LOCAL_MACHINE / USERS / CURRENT_CONFIG)各自存储的内容——Windows 配置的中央数据库。
02恶意代码的自启动方式
当前用户与所有用户的 Run 键、ExplorerHook、AppInit_DLLs、IFEO、BHO、系统路径劫持等常见自启动位置——排查恶意持久化时的检查清单。
03分析工具与检测
Process Monitor 过滤并记录进程行为;PC Hunter 查看系统内核态信息与随机窗口标题的对抗;火绒剑观察并尝试清理。结合文件签名识别演示判断样本真身。

课件

新窗口打开课件 ↗ 方向键翻页 · F 键全屏

综合实验 恶意代码分析

警告:在虚拟机中进行本次实验。

警告:在虚拟机中进行本次实验。

警告:在虚拟机中进行本次实验。

### 文件下载

本次作业需要多个工具来完成分析。

ProcessMonitor 分析进程行为

7-Zip 解压缩病毒样本

火绒剑观察并尝试清理病毒

### 作业要求及过程提示

下载或安装 Windows 7 或 Windows 10 虚拟机,在虚拟机中进行本次实验。

虚拟机中安装客机增强件,开启双向拖放,以便你能够将上述软件以及病毒样本放入虚拟机中。

安装 7-Zip 解压缩软件,安装火绒剑,解压 Process Monitor 以及 病毒样本得到一个 1.exe。

病毒样本解压密码请在群中搜索聊天记录,关键词"病毒样本密码"。

使用 Process Monitor 设置过滤器捕获 1.exe 的行为,双击运行 1.exe ,观察并保存在非管理员权限下病毒执行的过程。

再次使用 Process Monitor 设置过滤器捕获 1.exe 的行为,右键管理员权限运行 1.exe ,观察并保存在管理员权限下病毒执行的过程。

对比两次执行病毒的执行过程,观察并记录病毒在进程、注册表、文件等方面的行为。

管理员权限执行火绒剑,尝试通过结束进程、清除注册表项、删除文件等操作来清理病毒。

将上述行为写成实验报告并提交到作业仓库,截止 2022-01-05 。

### 附件

虚拟机

病毒样本

随堂小测