Загрузка...
Author's article Using VirusTotal More Efficiently
Feb 18, 2021
Agony
19,758
71
  1. Agony
    Agony Topic starter Feb 18, 2021 706 Sep 25, 2016
    Предисловие
    Сейчас не редко встречаются вшитые *******ы/майнеры/ратники и тому подобное вредоносные ПО, как правило, в крякях популярных приложений или инструментов. Далеко не все могут провести полный динамический анализ файла и потратить время на разбор дампов памяти/сети, изменений в регистре и так далее. В этой статье описывается максимально подробное использование VirusTotal, как инструмента для тщательной, но не идеальной, проверки файлов.

    Поскольку основное предназначение VirusTotal — демонстрация выявленных разными антивирусами сигнатур вредоносного ПО, то останавливаться на этом не будем. Аналогично с разделом Details. В нём представлена основная информация о приложении. Полезным может оказаться подраздел импортов (Imports), но это происходит крайне редко.

    Единственное, что нам потребуется сделать — зарегистрировать учетную запись, вить с ней можно посмотреть больше данных об анализируемом файле, нежели без неё.

    Раздел Relations
    Первые три подраздела показывают нам идентифицированные подключения к доменам/IP-адресам/страницам. Пример:

    [IMG]

    Исходя из доменных имён, с которыми устанавливает связь приложение, можно определить как легитимные (обычно это официальные сайты компании/разработчика), так и не совсем. Во втором случае, это могут быть веб-сайты которые:
    • содержат домены бесплатных хостингов (тот же beget или 000webhost);
    • имеют в имени подозрительные словосочетания (на фото примера это веб-сайт pool.supportxmr[.]com, другой пример — iplogger/crypto/steal и тому подобные). Учтём, что значительная доля веб-сайтов, содержащих в себе crypto/btc/xmr используются для добычи криптовалюты, то есть для майнеров (как в приведенном примере);
    • называются произвольным набором цифро-буквенных символов, не имеющие никакого значения (пример: ttr4p; bb3u6);
    • размещены на недорогих доменах верхнего уровня (пример: *.xyz, *.pw, *.wtf);
    Это далеко не полный список, однако именно такими параметрами обладает большинство доменных имен, использующихся создателями вредоносного ПО. Не следует исключать веб-сайты с доменами, которые, на первый взгляд, кажутся приемлемыми.

    В ином случае, когда приложение подключается к конкретным IP-адресам, не будет лишним проверить: что это за IP (воспользоваться whois); что размещено по этому адресу; файлы, которые так же связывались с этим адресом. Благо мы можем посмотреть эти данные используя VirusTotal, кликнув по интересующему нас адресу. В подразделе Details представлен whois и результаты поиска данного адреса в поисковике:

    [IMG]

    Подраздел Relations содержит информацию об веб-сайтах, размещенных на данном IP в разное время, а так же о файлах (загруженных на VirusTotal), которые подключаются к этому адресу:

    [IMG]

    Следующий полезный подраздел — Dropped files. Как можно понять из названия, это созданные приложением файлы. В экземпляре майнер создает различные скрипты, написанные на Visual Basic, и исполняемые файлы (используются как майнеры).

    [IMG]

    Graph Summary — удобный просмотр вышесказанных данных. Нет смысла заострять на нём внимание.

    Раздел Behavior

    В этом разделе отображается анализ с песочниц. Рекомендую использовать VirusTotal Jujubox и Dr.Web vxCube, ибо они имеют наибольшее количество информации. Что бы не повторяться разберем только отдельные подразделы.

    Registry Actions. Здесь мы можем посмотреть изменения (создание/удаление/изменение ключей) регистра. Я рекомендую обратить внимание на следующие разделы регистра, отвечающие за автозагрузку:

    Code
    <HKCU>\Software\Microsoft\Windows\CurrentVersion\Run
    <HKCU>\Software\Microsoft\Windows\CurrentVersion\RunOnce
    <HKLM>\Software\Microsoft\Windows\CurrentVersion\Run
    <HKLM>\Software\Microsoft\Windows\CurrentVersion\RunOnce
    [IMG]

    Processes Tree. Возможность проследить созданные процессы. Таким образом, возможно определить какие системные/легитимные файлы (могли быть) были заражены:

    [IMG]

    Итоги

    Подводя итоги статьи, можно отметить, что VirusTotal является отличным сервисом для анализа приложений. Однако, не забывайте, что никакой статический анализ не заменит динамический. В экземпляре был представлен не криптованый майнер, где всё лежит на поверхности для большей наглядности. Спасибо за прочтение статьи!
     

Comments

    1. комару
      комару Mar 12, 2021 7651 Jan 12, 2020
      классная статья
       
    2. go1x1newfag
      go1x1newfag Mar 12, 2021 Banned 18 Apr 18, 2020
      Интересно!
       
    3. Elite
      Elite Mar 14, 2021 Banned 547 Dec 20, 2018
      Познавательно, спасибо за информацию:finger_up:
       
    4. ZaFFkiN
      ZaFFkiN Mar 14, 2021 Banned 683 Oct 13, 2020
      Годно
       
    5. Kanek121438324
      Kanek121438324 Mar 14, 2021 Wassup 983 Sep 20, 2019
      Годно
       
    6. Workle
      Workle Mar 14, 2021 Banned 2 May 9, 2020
      Познавательно, спасибо за информацию:finger_up:
       
    7. ladikus
      ladikus Mar 17, 2021 1 May 25, 2020
      Четкая статья, однозначно буду использовать по твоему гайду! + автору
       
    8. Young_Brotheer
      Пояснительно
       
    9. WiFik1818
      WiFik1818 Mar 21, 2021 @OpenBullet - тэкс 6 Mar 17, 2021
      сложнооооооо
       
    10. lopyx_inactive3631904
      годно
       
    11. ClashraickTOP
      понимаю
       
    12. Barcelona
      Barcelona Apr 3, 2021 1448 Sep 17, 2019
      хорошая статья
       
    13. suetacorp
    14. BALTIKA_inactive4067568
      ну токое
       
    15. lexanived
      lexanived Apr 11, 2021 0 Jul 24, 2020
      очень полезно спасибо кста)
      The post was merged to previous Apr 11, 2021
      THX FOR HELP
       
    16. 3loyKotick
      3loyKotick Apr 11, 2021 0 Mar 16, 2020
      Спасибо помог
       
    17. sunshine
      sunshine Apr 16, 2021 Сначала мы жили бедно, а потом нас обокрали...
      спасиб
       
    18. nikto3660
      nikto3660 Apr 20, 2021 Am i wrong? 82 Mar 20, 2021
      Однозначно полезно.
       
    19. Wisax
      Wisax May 24, 2021 Бля, сиги кончились 155 Apr 2, 2019
Top
Loading...