כיצד מוצאים malware ללא תוכנה?

orell

New member
כיצד מוצאים malware ללא תוכנה?

היי חברים,

רציתי לשמוע כמה דעות לגביי חקירה של קבצים עויינים ללא sandbox,malware software,antivirus, וכו,
מה הייתם עושים אם הייתם חושדים שיש לכם תוכנה עויינת על המחשב וכל התוכנות לא מצאו כלום...?
כיצד הייתם פועלים? אילו כלום הייתם מפעילים ? דרכי פעולה?
 

Y. Welis

New member
= ללא תוכנה ייעודית. ניתן עם 2 אחרות

האחת - לניתוח התהליכים שבזיכרון הפעיל (RAM), כמו Process explorer.

השניה - ניתוח התעבורה החוצה מהמחשב, ע"י פיירוול בסיסי שמראה את כל ה-calls.

שלישית - אם יש:
פעם בימי חלונות 3.11, היתה תוכנה נהדרת בשם delta, שהיתה מסוגלת להשוות את מצב התיקיות והקבצים בכונן בין פרקי זמן שונים, ולהראות אילו קבצים השתנו, התווספו והוחסרו, ובכמה בדיוק.

אם עוד יש תוכנה כזו, היא תוכל להראות בדיוק באיזו תיקיה קבצים גדלים או משתנים, וכך אפשר יהיה לקשר בין השינויים לדברים שנראים על המסך.
 

orell

New member
לגבי ניתוח תעבורה

לנתח תעבורה זה נחמד אבל אני ידע מאיזה קובץ\תוכנה כל התעבורה יוצאת? כי נראה שכל התוכנות לניתוח תעבורה \sniffing לא מראים מאיזה תוכנה התעבורה יצאה אלא מאיזו כתובת IP לאיזה כתובת IP ...
אז ככה שהיעילות שלו לגלות מי התוכנה שמתקיפה\מרגלת דיי שואפת ל0 לא?
זה יעיל לדעתי רק כדי בוא נגיד לזהות התקפה ואם מתקיפים מבחוץ פנימה לדעת מה הכתובת .IP של התוקף ובאיזו סוג התקפה הוא משתמש...
 

Y. Welis

New member
ניתוח על המחשב, איזו תוכנה מוציאה

ולא מרחוק של השידור.

גם ניתוח של התעבורה עצמה יכול לסייע, אבל דורש כלים ומומחיות שמעבר למשתמש ממוצע.
 

orell

New member
נראה לי הprocess explorer זה הפתרון לא?

כי הרי יותר מעניין הקובץ שמיצר את התעבורה, ולפי התעבורה עצמה אני יכול לראות אם יש רובץ לא מוכר שעובד קצת יותר קשה מכולם מבחינת הוצאת מידע(במידה וזה רוגלה)
דרך אגב אם כבר אנחנו מדברים על זה,
מה שלבי הפורנזיקה שאתה עושה
 

Y. Welis

New member
תוכנה לניטור התהליכים המתקשרים

- שפותחים/סוגרים פורטים וכן שולחים פינגים או מידע - TCPView v3.05
http://download.sysinternals.com/files/TCPView.zip

דומה לזו שהיתה לי. ההיא ידעה גם לחסום; זו רק מנטרת.

בעזרתה והפרוסס אקספ' ניתן לנסות לאתר.

אני לא ממש עושה פורנזיקה (אבל הורדתי תוכנה או 2 שאמורות), רק מתייחס לסימפטומים שנראים - הכבדה, פירסומות, חסימות ובדומה.
 

yehuda131

New member
בנוסף ל-Process Explorer ו-TCPView שהוזכרו

התוכנות האלה יכולות לסייע:

autoruns נותנת סיכום מדוקדק של כל התוכנות שעולות עם המחשב. אפשר לאתר בקלות תוכנויות שאינן של מייקרוסופט ותוכניות שאינן חתומות. תוכנה זדונית תבלוט לעין.
process monitor מדווחת על כל גישה לרג'יסטרי ולמערכת הקבצים. צריך ללמוד להשתמש בה ולהסתיר תוכנות מוכרות, אחרת לא ניתן לעמוד בעומס האינפורמציה. תוכנה זדונית תשאיר טביעת אצבע במוקדם או במאוחר.
 

orell

New member
מגניב תודה לכולם על התשובה

כמובן עודד תשובות יתקבלו תמיד בברכה,
אבל בגדול אני קיבלתי את התשובה שלי,
הייתי רוצה לדעת גם מאיפה אני יכול להוריד תולעים (אמיתיות לא EiCar למיניהם)

וגם הייתי רוצה למצוא כמה Pcap ים של התקפות אם אתם מכירים אתר טוב,
מצאתי כמה DDOS ים אבל אני רוצה משהו שקצת פחות נראה לעין
 

yehuda131

New member
הייתי בודק גם את Comodo Firewall

לא בשביל הפיירוול כמו בשביל ה-HIPS החטטני שלו. הוא מתריע על כך תזוזה חשודה במחשב מצד תוכנות בלתי מוכרות, כמו גישה למערכת הקבצים או הפעלת process חדש.
כנ"ל Emsisoft Online Armor Firewall (שניהם חינמיים).
 

Piav

New member


חומת אש טובה (תוכנה) מספיקה לרוב כדי לדעת אם משהו חריג קורה.
 
למעלה