תרגול 11 (PS12).
הסבר: ניתוק חיבור האינטרנט מונע מהנוזקה ליצור קשר עם שרתי שליטה ובקרה או לבצע פעולות שעלולות לקשר את המנתח עם הפעילות הזדונית. זה חשוב במיוחד כאשר מנתחים נוזקות מתקדמות או לא מוכרות.
איזו מהפעולות הבאות אינה חלק מניתוח סטטי של נוזקה?
תרגול 11 (PS12).
הסבר: מעקב אחר קריאות מערכת הוא חלק מניתוח דינמי, שבו הקוד מורץ בפועל. ניתוח סטטי מתמקד בבחינת הקובץ עצמו ללא הרצתו, כולל בדיקת מחרוזות, מטא-דאטה, וניתוח של ייבוא וייצוא פונקציות.
מהו אחד האתגרים העיקריים בביצוע ניתוח דינמי של נוזקות?
תרגול 11 (PS12).
הסבר: Strings2 הוא כלי שורת פקודה המיועד לחילוץ מחרוזות מקובץ. הוא משתמש בשיטות היוריסטיות שונות כדי לזהות מה נחשב למחרוזת, ומסנן מידע לא חשוב תוך מיון לפי רמת החשיבות והחשד.
Shachar Adam0 נקודות ·
לפני חודש
( תגובות)
מוניטין: 126
PEiD הוא כלי לניתוח סטטי בסיסי המשמש בעיקר לזיהוי אורזים (packers), מצפינים (cryptors) ומהדרים (compilers) בקבצי הרצה מסוג PE (Portable Executable). הוא אינו מתמחה בחילוץ מחרוזות.
PEview הוא כלי המספק דרך מהירה וקלה לצפות במבנה ובתוכן של קבצי PE. הוא מציג מידע על כותרות, מקטעים, ספריות, טבלאות ייבוא וייצוא ומשאבים. למרות שהוא יכול להציג מחרוזות מסוימות, זה אינו התפקיד העיקרי שלו.
Dependency Walker הוא כלי מתקדם המשמש לסריקת מודולים של Windows ובניית תרשים היררכי של כל המודולים התלויים. הוא מציג את הפונקציות המיוצאות והמיובאות על ידי כל מודול, אך אינו מתמחה בחילוץ מחרוזות מקבצים.
תרגול 11 (PS12).
הסבר: PEiD מתמחה בזיהוי אורזים, מצפינים ומהדרים המשולבים בקבצי הרצה מסוג PE. זה חשוב מאוד בניתוח סטטי כי אורזים ומצפינים יכולים להסתיר את הפונקציונליות האמיתית של הקוד.
תרגול 11 (PS12).
הסבר: PEview מספק מידע מקיף על מבנה ותוכן של קבצי PE, כולל כותרות, מקטעים, ספריות, טבלאות ייבוא וייצוא ומידע על משאבים. עם זאת, הוא אינו מראה אילו פונקציות נקראות בפועל על ידי מודולים אחרים - זו פונקציונליות שמספק הכלי Dependency Walker.
תרגול 11 (PS12).
הסבר: PEStudio הוא כלי מקיף שמשלב יכולות של כלים אחרים כמו PEview ו-PEiD. בנוסף, הוא מספק אפשרות לשלוח קוד חשוד ישירות ל-VirusTotal לבדיקה נוספת, מה שהופך אותו לכלי יעיל במיוחד לניתוח ראשוני.
הסבר: Dependency Walker הוא כלי מתקדם שסורק מודולים של Windows ובונה תרשים היררכי של כל המודולים התלויים. עבור כל מודול, הוא מציג את הפונקציות המיוצאות ואילו מהן נקראות (מיובאות) על ידי מודולים אחרים. זה מאפשר ניתוח מעמיק של התלויות והאינטראקציות בין מודולים שונים.
מהו היתרון העיקרי של שימוש ב-Procmon לניתוח דינמי בסיסי?