初入免杀
测试环境
微步云沙箱
1.静态分析(详情去看云沙箱)
放本地虚拟机环境
火绒(静态分析强)->360->天擎->卡巴斯基
ps.mimikatz
查看病毒名称
被前缀匹配到优先更改特征码,改一些字节什么的,暂时不需要混淆行为
杀软的查杀方式
静态分析
特征码查杀,库存匹配
360QVM技术,测木马最好不联网
virtest定位特征码,修改样本
strings查找可识别字符串(未被混淆的)
pestudio看熵值混淆程度高不高
studyPE+
动态分析
检测目标环境有没有微信,有微信就不是沙箱
API hook 技术为主要对抗焦点,unhook,不要被杀毒软件监视
主要规避后两项
行为分析
杀软致盲
模拟杀毒软件绕过 defender,让杀毒软件致盲
wsc
QVM对抗
其他分析
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 OP!
评论