11.07.2015 Aufrufe

tools - Bites, Bytes and my 5 cents

tools - Bites, Bytes and my 5 cents

tools - Bites, Bytes and my 5 cents

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Minibis. Eine automatisierte Malware-Analyseumgebung geht in die 2.1. Runde.EvolutionUpdate für Update wurde bei Minibis immer mehrdas Ziel verfolgt, maximale Benutzerdefinierbarkeitzu erreichen, um es für beliebige Analyse-Szenarieneinsetzen zu können. Trotzdem sollte Minibis für dendurchschnittlich begabten IT-Security Specialist verwendbarbleiben. Dieser Spagat zwischen absoluterFreiheit und „Plug-And-Play“ wurde durch eine entsprechendumfangreiche Pre-Konfiguration erreicht,die, für sich gesehen, bereits den meisten Ansprüchengenügen, aber auch eine aussagekräftige exemplarischeErweiterungsbasis für „Tüftler“ bieten sollte.Minibis per DefaultInstalliert man Minibis analog der auf CERT.at’s Websiteenthaltenen Anleitung, ist es im St<strong>and</strong>e alle „üblichen“Prozessaktivitäten im Prob<strong>and</strong> aufzuzeichnen.Erreicht wird dies durch die Verwendung zweier klassischer,frei erhältlicher Tools, nämlich Windump undProcmon (Process Monitor von Sysinternals). Darüberhinaus ist auch ein Screenshot-Utility an Board,das den letzten visuellen Zust<strong>and</strong> des Prob<strong>and</strong>enfesthält.Als Samples können die klassischen Windows Executables(PE) wie .exe und .dll Dateien, aber auch ApplikationsbezogeneDateien wie zum Beispiel Flash-Dateien (.swf) Acrobat Reader Dokumente (.pdf)verwendet werden. Darüber hinaus kann außerdem dieAusführung von JavaScript-Code (.js), aber auch (derBesuch von) URLs selbst aufgezeichnet werden.Tischlein deck dich – Minibis FeaturesKommen wir aber nun zur Leistungsschau von Minibis.Folgende Features werden geboten:• Voll automatisiertes Aufzeichnen von Systemaktivitäteneines oder mehrerer Samples innerhalb einervirtuellen Maschine (beliebig erweiterbar).• Frei wählbare Virtualisierungslösung.• Benutzerdefiniertes Scripting (Bash) des Researcher(VM-Host) anh<strong>and</strong> der Event-Trigger• „Vor dem Start des Prob<strong>and</strong> (VM-Guest)“,• „Während der Prob<strong>and</strong> läuft (periodisch)“ sowie• „Nach dem Stopp des Prob<strong>and</strong> (vor oder nachdem Zippen der Aufzeichnungen)“.• Benutzerdefiniertes Scripting (Batch) des Prob<strong>and</strong>(VM-Guest) anh<strong>and</strong> der Event-Trigger• „Vor dem Start des Samples“ und• „Nach dem Stopp des Samples“.• Benutzerdefinierbare Sampletypen (die wichtigstensind als Beispiel bereits vorkonfiguriert).Abbildung 6. Prob<strong>and</strong> Scripting.hakin9.org/de 35

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!