Open10

マルウェア解析 表層解析

ShibaShiba

構築したWindow10 のセキュリティパッチを最新に更新。
Windows Defenderのリアルタイム保護を無効。
共有フォルダを無効。

ShibaShiba

HxD バイナリエディタ
ファイルシグニチャ
Windowsの実行ファイルは、最初の2バイトにMZ
Linux xxdコマンドでファイルシグニチャ

ShibaShiba

CFF Explorer でFile Type
ファイル名拡張子を非表示している場合でも、File Typeを確認する

ShibaShiba

マルウェアのフィンガープリント
ハッシュ値による調査。ファイル名を変更しても、ファイル内容が変更されない限りハッシュ値は変わらない。

ShibaShiba

PEStudio
UPX でパックするとimportの数が極端に少なくなる

UPX パック後

ShibaShiba

Python の pefile によるDLLとインポート関数の表示
コードは省略

pefile はpipからインストールできる