2019年11月8日 星期五

壓縮殼(Compression Packer)逆向分析

現今的惡意程式大多數都會加殼(Packer)來保護自己,因為它不想那麼容易被防護軟體或者被別人逆向出運作原理,所以它會透過加殼(Packer)的方式來保護自己,因此如果想要靜態分析(動態分析不一定要解殼(Unpacker),就需要將它解殼(Unpacker)才能完整地看到程式碼。

2019年10月30日 星期三

ICMP Backdoor 逆向分析

之前有討論過關於後門(Backdoor)/木馬(Trojan)的分析,也說明它有兩種運行的方式,大多數惡意程式會使用Reverse Backdoor來建立未授權的遠端連線到駭客的中繼站,那麼它並不會馬上建立Reverse Backdoor的連線,所以需要使用HTTP(80)或SSL(443)來當作媒介,只要駭客傳遞給惡意程式指令,就能建立Reverse Sell(未授權的遠端連線),這樣就很難發現當前系統有被執行Reverse Sell,那麼最常當作媒介不外乎就是HTTP和SSL,這兩種網路協定,因此這篇就討論另一個有趣的協定ICMP,透過它來當作傳遞執行Reverse Sell的指令。

2019年10月17日 星期四

木馬(Trojan)/後門(Backdoor)逆向分析

以前在學習惡意程式分析,都會先了解此惡意程式是如何撰寫的,這樣才能直搗黃龍,那麼此篇就來分析最常遇到的惡意程式:

2019年10月5日 星期六

Linux - Rootkit

現今越來越多惡意程式在肆虐系統,不過大多數的惡意程式,防毒軟體都可以識別,像是後門/木馬、檔案加密、鍵盤側錄等等都可以輕易阻擋,然而也有進階的惡意程式非常難抵抗,像是Rootkit,那麼什麼是Rootkit,顧名思義就是能提升到root權限的程式,不過它有二種形式的運行方式,第一種是在應用層(ring3)幫助駭客提升權限,這種就很好解決它,另一種是存在於核心層(ring0),這種就比較頭痛,因為它能攔截(Hook)系統呼叫(system call),所以能輕易的隱藏檔案、防止檔案被刪除,甚至無法將它移除(需要找到它的實際檔案在哪裡,不然無法根除),因此防毒軟體才會難以阻擋這種高強度的惡意程式,那我們就來瞭解要如何利用Rootkit來提升權限。

2019年9月7日 星期六

How can i get sys_call_table on Linux 64 bit ?

這篇是關於如何獲取sys_call_table位址教學,那麼什麼是sys_call_table,它是Linux平台上提供給Kernel使用的系統呼叫(system call),像是開檔的系統呼叫(sys_open)、寫檔的系統呼叫(sys_write),這些都是提供給Kernel所使用的,因此只要獲取sys_call_table的位址,就能攔截(Hook)系統上的所有系統呼叫,然而駭客只要透過攔截sys_call_table裡的系統呼叫,就能輕而易舉達到隱藏檔案、隱藏網路埠(port),甚至是提權到root,那我們來看看,到底是如何獲取sys_call_table的位址。