Malware Analysis 도서관/실전 악성코드와 멀웨어 분석 스터디

Malware_Note5

0x00 2024. 1. 10. 23:01

윈도우 소켓 API : WSAStartup, getaddrinfo, socket, connect, send, recv , SAGetLastError 같은 함수을 사용한다.

 

인터넷을 사용하는 함수는 : InternetOpen, InternetConnect, InternetOpenURL, HTTPOpenRequest, HTTPQueryInfo, HTTPSendRequest, InternetReadFile, InternetWriteFile 같은 함수을 사용한다.

'

네트워크 에서 사용되는 다른 상위 레벨 API 는 COM 인터페이스 이다. URLDownloadToFile 같은 함수를 통해 COM 을 간접적으로 사용한다.악성코드는 일반적으로 CoInitialize, CoCreateInstance ,Navigate 같은 함수을 사용한다.

 

IDA 에서 C 는 code 로 D 는 Data 로 변환 된다.

IDA pro 가 분석한 스택 프래임은 부정확 하다. ( 컨트롤 + K ) 을 누르면 터무니없는 스택 프레임을 자세히 조사 할수있다.

 

 

안티디버깅

윈도우 API: IsDebuggerPresent, CheckRemoteDebuggerPresent, NtQueryInformationProcess,OutputDebugString,

 

PEB 위치는 : fs:[30h] 

프로세스 디버깅 여부 확인 : BeingEdbugged, ProcessHeap 플래그 검사(윈도우 XP  : 0x0C 윈도우 7: 0x40 32bit 는 0x44) NTGlobalFlag 검사

 

악성코드는 자신이 분석중인지 여부을 확인한다.

HKML\SOFTWARE\Microsoft\Window NT\CurrentVersion\AeDebug

'Malware Analysis 도서관 > 실전 악성코드와 멀웨어 분석 스터디' 카테고리의 다른 글

Malware_Note4  (1) 2023.12.29
Malware_Note3  (2) 2023.12.26
Malware_Note2  (0) 2023.12.24
Malware_Note  (1) 2023.12.18