查看: 70652|回复: 1986

元宵节大家玩的开心,如可简简单单辨别软件的安全性

[复制链接]
  • TA的每日心情
    奋斗
    2021-12-20 19:06
  • 签到天数: 554 天

    [LV.9]以坛为家II

    发表于 2016-2-22 00:21:16 | 显示全部楼层 |阅读模式
    还没发红包的同学速度自觉发红包给俺。。。




    在某一个安全软件论坛见到有个撸友发帖求助看看是不是病毒什么的。
    360截图20160221233249830.jpg


    网站是有备案的用360照妖镜看了下是上海绪邦商贸有限公司
    网站的设计和结构并不像木马 挂马网站那样简单,,所以本人给了改网站有半点信任,有经验的可以辨别出来哈。。。

    一个VPN的软件。

    下载该网盘样本后,首先看信息


    360截图20160221234116763.jpg 360截图20160221234136690.jpg


    挺全的


    运行看下有什么值得关注的地方。。

    注明下我没用虚拟机,,虚拟机跑起来慢。。配置不行,,所以我用沙箱(Sandbox),主要看行为。

    在沙箱运行后 提示缺少文件
    然后我实机双击看下(大家要注意,前提需要安装一个HIPS防护软件写好规则。。)

    360截图20160221234705343.jpg

    注意缺少的文件并不是系统的文件,而是该软件的。

    这时候可能会用到OD等工具进行分析,然而我并没有,,
    这样本有没有壳我也不知道,我用解压功能 解压该样本得出来的文件可以知道是加了VMP壳(时间不早没有脱壳)

    有人说放进了哈勃分析等等,,在哈勃分析看了就是进程退出,其他分析网我没去看


    360截图20160221234923576.jpg


    由此得出缺少文件无法运行进程退出罢了。


    随之我自己在官网下载一个最新版


    两个文件对比了下

    360截图20160221235141414.jpg


    数字签名都是同的,不过大家要分清的是

    网友提供的文件是个子文件

    我下载的是安装程序

    如可辨别呢?大家学过编程应该对文件打过包吧?

    360截图20160221235354686.jpg
    左边是网友提供的,右是自己下载的。


    现在的目标盯进安装包
    如可分析了?安装吗?反编译吗?


    这些我都不用,用解压压缩包的方法解压(程序安装和解压文件有点同的哦。)
    360截图20160222000516097.jpg


    360截图20160222000721088.jpg

    184822ce4rtez4s73sbrpc.png


    回过来我就在刚才解压后的文件里双击一下升级程序。。。哦不是双击避免有恶意行为,我把它拖到火绒剑进行监控并把hips设置好。


    在火绒剑分析中并没有什么恶意行为,由于行为事件多就不提供图片了。。


    由此辨别网友提供的文件是安全的(个人认为安全认可在百分之95以上)



    如果不放心可以去在线查杀病毒网参考下哈~



    这次教程并不是专业的分析,而是靠大家上网经验来断定的。。。

    安装一个适合自己的安全软件才是霸道!




    另外网上相关技术教程、工具多,携带病毒的可能性也在增大,当发现带有病毒的程序并且杀毒软件没有报毒的时候请大家高抬贵手,举报下哈~利人利己的事
    (不是向我们举报哦~你明白的。)

    大家元宵节玩得开开心哈~





    回复

    使用道具 举报

  • TA的每日心情
    奋斗
    2021-12-20 19:06
  • 签到天数: 554 天

    [LV.9]以坛为家II

     楼主| 发表于 2016-2-22 12:40:28 | 显示全部楼层
    100%安全文件 360截图20160222122943564.jpg
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2022-10-21 10:32
  • 签到天数: 11 天

    [LV.3]偶尔看看II

    发表于 2016-2-22 00:49:47 | 显示全部楼层
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2016-2-22 06:44:38 | 显示全部楼层
    感谢楼主的分享~
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    前天 20:06
  • 签到天数: 1628 天

    [LV.Master]伴坛终老

    发表于 2016-2-22 09:09:01 | 显示全部楼层
    火眼 也是一个不错的选择
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    2022-1-20 15:35
  • 签到天数: 75 天

    [LV.6]常住居民II

    发表于 2016-2-22 14:28:25 | 显示全部楼层
    很多流氓都是有数字签名的  那东西花钱就有
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    2016-2-22 15:30
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2016-2-22 15:42:34 | 显示全部楼层
    谢谢分享
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2016-2-22 17:19:30 | 显示全部楼层
    支持中国红客联盟(ihonker.org)
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2016-2-23 02:30:19 | 显示全部楼层
    还是不错的哦,顶了
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2016-2-23 16:21:38 | 显示全部楼层
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-11-15 06:49 , Processed in 0.027417 second(s), 17 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部