Analise de Malware
Analise de Malware
Analise de Malware
Malware
Software
designado a se infiltrar em um sistema de computador alheio de forma ilcita com o intuito de causar algum dano ou roubo de informaes. Exemplos:
Curiosidade estatstica
Dados
do Cert.br
Novidades
Rootkits:
Aplicaes, Virtualised
de novas tecnicas de proteo Pesquisa sobre novos tipos de ataque Curiosidade, diverso...
Anlise de Malware
Processo
de anlise de um cdigo malicioso para descoberta de suas funcionalidades bsicas. Tipos de anlise:
Anlise de Cdigo
Leitura
do cdigo Uso de disassemblers e debuggers Vantagens: Maior conhecimento sobre o Malware e seu funcionamento Desvantagens:
Anlise Comportamental
Ambiente
Controlado Informaes iniciais de um ambiente sadio Execuo e anlise dos passos de execuo do Malware Anlise forense comparativa
Ambiente Controlado
www.sleuthkit.org Acesso rede seja praticamente nulo (host-only) Sistemas operacionais distintos
VMware:
Uso de snapshots
processos em execuo, portas abertas, cpia do registro, informaes sobre usurios e grupos. Ferramentas:
Winalysis:
Utiliza
Netstat e fport
Informaes
Nmap
Scan
de portas
Anlise Esttica
Analisar
as seqncias de caracteres
PEid:
Obter
informaes sobre a ferramenta utilizada na compactao do malware imagens, menus, tabelas de strings, e outras informaes que seriam exibidas pelo executvel analisado
Resource hacker:
Visualizar
Anlise Dinmica
Execuo
do Malware dentro de um ambiente controlado Anlise comparativa do sistema finalizada quando o Malware termina sua execuo ou entra em execuo estacionria Ferramentas:
Regmon:
Alteraes
Filemon:
Monitora
Anlise Dinmica
Ferramentas
(cont.):
Wireshark:
Trfego
Process Explorer:
Processos
Anlise Comparativa
Analisar
as mudanas que ocorreram devido a execuo do Malware Anlise forense com informaes iniciais do sistema Ferramenta Winalysis.
Documentao
Relatrio
da anlise realizada:
MD5sum ou Sha1 Arquivos alterados Alteraes no registro Acesso rede Processos executados Strings
Concluso
A Anlise de Malwares deve seguir conceitos de Anlise Forense como imparcialidade, troca de informaes entre a equipe, pacincia e ateno. Os resultados podem ser pouco conclusivos, o que obrigaria o analista a realizar uma Anlise de Cdigo. A utilizao de mquinas virtuais no totalmente segura devido a evoluo dos Malwares na deteco destas mquinas.
Perguntas
Dvidas