תרגול 11 (PS12).
הסבר: IDA (Interactive DisAssembler) הוא כלי מתקדם לפירוק ודיבוג של קבצים בינאריים, המשמש לניתוח סטטי מתקדם. הוא מאפשר להבין את מבנה התוכנית ולאתר טכניקות מתקדמות שנוזקות עשויות להשתמש בהן.
תרגול 11 (PS12).
הסבר: Procmon מייצר כמות עצומה של לוגים (למשל, 95,000 רשומות ב-10 שניות), מה שהופך את הניתוח הידני למאתגר מאוד. זה דורש ידע מעמיק בהפעלת פילטרים וחיפוש מתקדם כדי לאתר את המידע הרלוונטי.
Shachar Adam0 נקודות ·
לפני חודש
( תגובות)
מוניטין: 126
Procmon מספק תמונה מקיפה של פעילות מערכת ההפעלה בזמן אמת, כולל פעילות מערכת הקבצים, רגיסטרי ותהליכים/threads. זה מאפשר לחוקרים לראות את ההשפעה המדויקת של התוכנית על המערכת.
תרגול 11 (PS12).
הסבר: Regshot מאפשר לקחת "תמונת מצב" של הרגיסטרי ולהשוות אותה עם תמונה שנייה שנלקחה לאחר שינויים במערכת או התקנת תוכנה חדשה. זה מאפשר לזהות בקלות שינויים שנעשו ברגיסטרי, מה שיכול להיות מאוד שימושי בניתוח נוזקות.
האופציה הראשונה זה Dependency Walker שהוא לניתוח סטטי בסיסי. השני זה Procmon לניתוח דינמי בסיסי והרביעי זה GDB לניתוח דינמי מתקדם.
תרגול 11 (PS12).
השני זה בכלל Regshot לניתוח דינמי בסיסי, השלישי זה Procmon שהוא גם כן לניתוח דינמי בסיסי, הרביעי זה בכלל PeStudio לניתוח סטטי בסיסי.
הסבר: Cuckoo Sandbox היא מערכת מתקדמת ומודולרית לניתוח נוזקות, המסוגלת לנתח מגוון רחב של קבצים זדוניים (כולל קבצי הרצה, מסמכים נגועים, אפלטי Java) ואתרים זדוניים, בסביבות וירטואליות של Windows, OS X, Linux ו-Android.
מהו היתרון של שימוש ב-Process Explorer לעומת Procmon?
תרגול 11 (PS12).
הסבר: בעוד ש-Procmon מספק מידע מקיף על כל פעילות המערכת, Process Explorer מתמקד בסיפוק מידע מפורט על תהליכים ספציפיים, כולל ה-handles וה-DLLs שהם משתמשים בהם.
תרגול 11 (PS12).
הסבר: GDB (GNU Debugger) הוא כלי דיבוג מתקדם המאפשר לחוקרים לעקוב אחר פעולת התוכנית בזמן ריצה, לעצור את התוכנית בנקודות מסוימות, לבחון את מצב התוכנית, ואפילו לשנות דברים בתוכנית במהלך הריצה.
תרגול 11 (PS12).
הסבר: אחד החסרונות העיקריים של Cuckoo הוא מגבלת הזמן. אם הנוזקה מתוכננת להתעכב לפני ביצוע הפעולות הזדוניות שלה (למשל, על ידי ביצוע חישובים ארוכים), Cuckoo עלול לא לזהות אותה כזדונית.