11.07.2015 Aufrufe

tools - Bites, Bytes and my 5 cents

tools - Bites, Bytes and my 5 cents

tools - Bites, Bytes and my 5 cents

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Minibis. Eine automatisierte Malware-Analyseumgebung geht in die 2.1. Runde.Minibis. Eine automatisierte Malware-Analyseumgebung geht in die 2.1. Runde.Christian WojnerMinibis heißt die vollkommen flexibel konfigurier- undautomatisierbare Malware-Analyseumgebung des ComputerEmergency Response Team Austria (CERT.at). Frei unter derISC-Lizenz erhältlich, stellt sie eine attraktive Alternative zurkostspieligen und zumeist sehr auf einen Teilbereich fokussiertenKonkurrenz dar.IN DIESEM ARTIKEL ERFAHREN SIE...• wie eine automatisierte Malware-Analyseumgebung funktioniert.• wie man selbst eine voll automatisierte Malware-Analyseumgebunginstallieren, konfigurieren und betreiben kann.WAS SIE VORHER WISSEN/KÖNNEN SOLLTEN...• Installation und Konfiguration einer Linux-Distribution (z.B.:Ubuntu);• Installation und Konfiguration von Windows XP;• Kenntnisse im Monitoring von Aktivitäten (Verhaltensanalyse)unter Windows und der entsprechenden Tools (Windump,Procmon, ...) sind von Vorteil.• Grundlegendes Wissen, Konzepte und Ideen die hinter virtuellenMaschinen stecken. Erfahrung in der Bedienung selbigerwäre wünschenswert.Dieser Artikel befasst sich einerseits mit demGrundkonzept als auch mit den massiven Neuerungender gerade erschienenen Beta-Versionvon Minibis 2.1.Stellen Sie sich vor, Sie bekämen die Aufgabe,3000 Samples von Schadsoftware zu überprüfen,welches die Lieblingsmethode der Autoren ist, diesebei jedem Bootvorgang von Microsoft Windowsautomatisch starten zu lassen. Eine Aufgabe, dieSie, so Sie den Plan haben, diese manuell durchzuführen,zum einen die nächsten paar Monate anIhr Malware-Labor fesseln und zum <strong>and</strong>eren, spätestensnach dem fünften Sample nach einer Möglichkeitzur Automatisierung dieser Aufgabe suchenlassen wird.Vor gut einem Jahr hätten Sie noch so gut wiekeine Möglichkeit gehabt, ohne selbst in die Tastenzu greifen, diese Aufgabe zu lösen. Insbesondere,wenn Sie die Samples und das ermittelte Ergebnis(vorerst) auch noch für sich behalten wollten.Selbst für finanzschwere Unternehmen, mit der Bereitschaft,die dafür notwendigen finanziellen Mittel– vier- bis fünfstellige Eurobeträge – aufzubringen,böte sich diesbezüglich keine nennenswert größereAuswahl an Anbietern in diesem eng fokussiertenMarkt.Aus einer ähnlichen Situation heraus, habe ich michdamals einem generischen Lösungsansatz für solchgeartete Problemstellungen gewidmet. Herausgekommenist aber etwas, das zu wesentlich mehr im St<strong>and</strong>eist. Genau genommen, liegt es lediglich in den Händendes Benutzers, wenn es darum geht die Grenzen derAutomationsmöglichkeiten auszuloten. Doch nennenwir das Kind beim Namen: „Darf ich vorstellen, Minibis“.MINIBIS - Ein generischer AnsatzInitial ist Minibis, so wie es von der Website des österreichischenComputer Emergency Response Teams(CERT.at) bezogen werden kann, auf die Analyse vonSchadsoftware ausgelegt. Genau genommen h<strong>and</strong>eltes sich bei Minibis aber eher um ein praktisches(!=theoretisch) Framework, mit dem unterschiedlichsteAutomationsszenarien bedient werden können. UmMinibis Potential beurteilen und vollends ausschöpfenzu können, ist es daher notwendig, dessen zugrundeliegendesKonzept zu verstehen. Glücklicherweise istdazu aber kein Multi-Doktorat notwendig.hakin9.org/de 31

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!