11.07.2015 Aufrufe

tools - Bites, Bytes and my 5 cents

tools - Bites, Bytes and my 5 cents

tools - Bites, Bytes and my 5 cents

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Minibis. Eine automatisierte Malware-Analyseumgebung geht in die 2.1. Runde.transferierende Tools definiert und die Dateien der eigentlichenAufzeichnungen (der Systemaktivitäten), dieretourniert werden sollen.Sample-TypesSie können beliebig viele (weitere) Sampletypendefinieren (Abbildung 7). Neben dem eigentlichenBatch-Script, das letztlich für die Ausführung desSamples verantwortlich sein wird, muss mit Filterndas entsprechend passende Sample „formuliert“werden.Erwähnenswert dabei ist auch folgendes Feature:Pro Sample wird von Minibis jede aktivierte (Auswahldurch Häkchen) Sampletyp-Definition überprüft,ob diese aktuell zutreffend ist, und im positivenFalle diese zur Ausführung verwendet. Wennalso mehrere Sampletyp-Definitionen zutreffen, sowird das Sample mehrmals überprüft. Das machtdurchaus Sinn, will man zum Beispiel die Reaktionunterschiedlicher Browser auf eine „bösartige“ URLvergleichen.And the Winner isBezugnehmend auf unser eingängliches Beispiel (wirerinnern uns, „Analysiere 3000 Samples hinsichtlichAutostart-Vorlieben …“), hätten wir nach Einwurf jener3000 Samples nun eine Datenbasis, die sich aus denMitschnitten der entsprechenden Systemaktivitäten definiert.Die CSV-Varianten der Mitschnitte von Windumpund Co können jetzt mit unseren Lieblings-Komm<strong>and</strong>ozeilen<strong>tools</strong>,wie zum Beispiel grep für Linux-User oderfind für Windows-User (nach kurzem Vertrautmachenmit dem CSV-Format) leicht extrahiert werden. Hat manmitunter auch schon die eine oder <strong>and</strong>ere Zeile Bash-Script oder Perl geschrieben, sollten auch die kompliziertestenAuswertungen keinerlei Problem darstellen.Um nur festzustellen, welche der untersuchtenSamples tatsächlich schädlich zu sein scheinen,kann man aber auch auf das von CERT.at mitgelieferte,erweiterbare Auswertungstool postminibis zurückgreifen.Da sich der Output von postminibis in seinem „Auslieferungszust<strong>and</strong>“bereits perfekt für unsere Problemstellungeignet, werden wir im folgenden nun davon Gebrauchmachen.Zunächst schauen wir uns die Ausgabe des folgendenKonsolenkomm<strong>and</strong>os an:./postminibis ~/Minibis/Results/2010/11/10/120000/ |grep ";a;" | grep "registry"Abbildung 7. Sample-Typen.hakin9.org/de 37

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!