PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Analysing Malware



kat23
01.03.2009, 08:59
Kleines Tutorial, was ich für einen Freund geschrieben habe, nachdem er eine verdächtige Datei angeklickt hatte. Vielleicht hilft es ja dem ein oder anderen.

http://katharsis.425mb.com/malware/

Jerrycan
01.03.2009, 09:40
Sehr gute Arbeit! Alles genausten beschrieben...
Nur 1. welche prog hast du gnutzt um alle strings zu sehen?
2. wie macht man das mit dsniff ?

kat23
01.03.2009, 09:53
Sehr gute Arbeit! Alles genausten beschrieben...
Nur 1. welche prog hast du gnutzt um alle strings zu sehen?

Das Programm ist Teil der GNU Tools und heißt "strings" ;)


2. wie macht man das mit dsniff ?

Wie im Beispiel beschrieben. dsniff -p [dateiname]

fred777
01.03.2009, 10:06
Ja, das übliche, aber gut erklärt!

Sirect
01.03.2009, 10:10
Wenn die Datei gecrypted ist sieht man die Strings aber Garnicht mehr,oder?
Und sonst erkennt ja sogar Antivir den Stealer.

blackberry
01.03.2009, 10:30
Wenn die Datei gecrypted ist sieht man die Strings aber Garnicht mehr,oder?

Die gezeigten "Strings" sind die "Imports" der Datei.
Um die zu verstecken müsste der Crypter die dazugehörigen Dateien auflesen und feststellen in welche Adresse die Funktionen geladen werden.
Normalerweise übernimmt das Windows - und dafür müssen die Namen der Funktionen in lesbarer Form vorliegen.


mfG. BlackBerry

Sirect
01.03.2009, 10:42
Aber wenn der Server einen Stealer droppt, dann sehe ich doch nur die Strings des Servers und nicht die des Stealers, oder?