Como fazer análise de malware?

0 0
Read Time:5 Minute, 38 Second

Com base nas descobertas da Análise de Ameaças da Malwarebytes para 2022, 40 milhões de ameaças em computadores corporativos Windows foram detectadas em 2021. Para combater e evitar esses tipos de ataques, a análise de malware é essencial. Neste artigo, detalharemos o objetivo da investigação de programas maliciosos e como fazer a análise de malware com um sandbox.

O que é análise de malware?

A análise de malware é um processo de estudo de uma amostra maliciosa. Durante o estudo, o objetivo de um pesquisador é entender o tipo, as funções, o código e os perigos potenciais de um programa malicioso. Receba as informações que a organização precisa para responder à intrusão.

Resultados da análise que você obtém:

  • como o malware funciona: se você investigar o código do programa e seu algoritmo, poderá impedir que ele infecte todo o sistema.
  • características do programa: melhorar a detecção usando dados sobre malware como sua família, tipo, versão, etc.
  • qual é o objetivo do malware: acionar a execução da amostra para verificar para quais dados ela é direcionada, mas é claro, faça isso em um ambiente seguro.
  • quem está por trás do ataque: obtenha os IPs, origem, TTPs usados ​​e outras pegadas que os hackers escondem.
  • um plano sobre como evitar esse tipo de ataque.

Tipos de análise de malware

Análise estática e dinâmica de malware

Principais etapas da análise de malware

Nessas cinco etapas, o foco principal da investigação é descobrir o máximo possível sobre a amostra maliciosa, o algoritmo de execução e a forma como o malware funciona em vários cenários.

Acreditamos que o método mais eficaz para analisar software malicioso é misturar métodos estáticos e dinâmicos. Aqui está um pequeno guia sobre como fazer análise de malware. Basta seguir os seguintes passos:

Etapa 1. Configure sua máquina virtual

Você pode personalizar uma VM com requisitos específicos, como navegador, Microsoft Office, escolher o número de bits do SO e localidade. Adicione ferramentas para a análise e instale-as em sua VM: FakeNet, proxy MITM, Tor, VPN. Mas podemos fazer isso facilmente no sandbox ANY.RUN .

Personalização de VM em ANY.RUN

Etapa 2. Revise as propriedades estáticas

Este é um estágio para a análise estática de malware. Examine o arquivo executável sem executá-lo: verifique as strings para entender a funcionalidade do malware. O conteúdo de hashes, strings e cabeçalhos fornecerá uma visão geral das intenções de malware.

Por exemplo, na captura de tela abaixo, podemos ver os hashes, o cabeçalho PE, o tipo mime e outras informações do exemplo do Formbook. Para ter uma breve ideia sobre a funcionalidade, podemos dar uma olhada na seção Importar em uma amostra para análise de malware , onde todas as DLLs importadas estão listadas.

Descoberta estática do arquivo PE

Etapa 3. Monitore o comportamento do malware

Aqui está a abordagem dinâmica para análise de malware. Carregue uma amostra de malware em um ambiente virtual seguro. Interaja diretamente com o malware para fazer o programa agir e observar sua execução. Verifique o tráfego de rede, as modificações de arquivo e as alterações do registro. E quaisquer outros eventos suspeitos.

Em nosso exemplo de sandbox online , podemos dar uma olhada no fluxo de rede para receber as informações de credenciais do criminoso para C2 e informações que foram roubadas de uma máquina infectada.

Credenciais do invasor
Revisão dos dados roubados

Etapa 4. Divida o código

Se os agentes de ameaças ofuscaram ou compactaram o código, use técnicas de desofuscação e engenharia reversa para revelar o código. Identifique os recursos que não foram expostos durante as etapas anteriores. Mesmo apenas procurando uma função usada por malware, você pode dizer muito sobre sua funcionalidade. Por exemplo, a função “InternetOpenUrlA” informa que esse malware fará uma conexão com algum servidor externo.

Ferramentas adicionais, como depuradores e desmontadores, são necessárias neste estágio.

Etapa 5. Escreva um relatório de malware.

Inclua todas as suas descobertas e dados que você descobriu. Providencie a seguinte informação:

  • Resumo de sua pesquisa com o nome, a origem e os principais recursos do programa malicioso.
  • Informações gerais sobre o tipo de malware, nome do arquivo, tamanho, hashes e capacidades de detecção de antivírus.
  • Descrição do comportamento malicioso, o algoritmo de infecção, técnicas de disseminação, coleta de dados e formas de comunicação С2.
  • Bitness do SO, software, executáveis ​​e arquivos de inicialização necessários, DLLs, endereços IP e scripts.
  • Revisão das atividades de comportamento, como de onde ele rouba credenciais, se modifica, descarta ou instala arquivos, lê valores e verifica o idioma.
  • Resultados da análise de código, dados de cabeçalhos.
  • Capturas de tela, logs, linhas de string, trechos, etc.
  • COIS.

Análise interativa de malware

​​Os antivírus e firewalls modernos não conseguiam lidar com ameaças desconhecidas, como ataques direcionados, vulnerabilidades de dia zero, programas maliciosos avançados e perigos com assinaturas desconhecidas. Todos esses desafios podem ser resolvidos por um sandbox interativo.

A interatividade é a principal vantagem do nosso serviço. Com ANY.RUN você pode trabalhar com uma amostra suspeita diretamente como se a tivesse aberto em seu computador pessoal: clique, execute, imprima, reinicie. Você pode trabalhar com a execução atrasada do malware e elaborar diferentes cenários para obter resultados efetivos.

Durante sua investigação, você pode:

  • Obtenha acesso interativo: trabalhe com VM como em seu computador pessoal: use um mouse, insira dados, reinicie o sistema e abra arquivos.
  • Altere as configurações : conjunto de software pré-instalado, vários sistemas operacionais com bits e compilações diferentes estão prontos para você.
  • Escolha ferramentas para sua VM : FakeNet, proxy MITM, Tor, OpenVPN.
  • Pesquise conexões de rede: intercepte pacotes e obtenha uma lista de endereços IP.
  • Acesso instantâneo à análise: a VM inicia imediatamente o processo de análise.
  • Monitore os processos dos sistemas: observe o comportamento do malware em tempo real.
  • Colete IOCs: endereços IP, nomes de domínio, hashes e outros estão disponíveis.
  • Obtenha a matriz MITRE ATT@CK: analise o TTP em detalhes.
  • Tenha um gráfico de processo: avalie todos os processos em um gráfico.
  • Baixe um relatório de malware pronto: imprima todos os dados em um formato conveniente.

Todos esses recursos ajudam a revelar malware sofisticado e ver a anatomia do ataque em tempo real.

Escreva o código promocional “HACKERNEWS” no assunto do e-mail em support@any.run e ganhe 14 dias de assinatura premium ANY.RUN gratuitamente!

Tente decifrar malware usando uma abordagem interativa. Se você usa o sandbox ANY.RUN, pode fazer análises de malware e obter resultados rápidos, um processo de pesquisa simples, investigar até malwares sofisticados e obter relatórios detalhados. Siga as etapas, use ferramentas inteligentes e cace malware com sucesso.

FONTE: THE HACKER NEWS

POSTS RELACIONADOS