在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

反虛擬機技術合集4

jf_78858299 ? 來源:看雪社區 ? 作者:houjingyi ? 2023-02-14 13:46 ? 次閱讀

三、基于社會工程學的技巧

1.檢測電腦中常用軟件的使用情況

名為 Intelligent Software Solutions Inc.doc 的惡意軟件樣本文件使用了下面的反虛擬機技巧,SHA256值為048fc07fb94a74990d2d2b8e92c099f3f986af185c32d74c857b07f7fcce7f8e。

圖片

RecentFiles對象表示系統最近打開過的歷史文檔。

通常,安裝了word程序的用戶可能會打開超過2個或更多數量的文檔。然而,當該惡意軟件植入到新創建的虛擬機和word環境中后,總是狀況不斷,不能正常運行。每次測試時手動打開一兩次,總是出現程序異常。即使是保存了虛擬機鏡像狀態,重啟調試分析后,惡意程序仍然不能正常執行。

從DKTxHE函數功能可以看出,惡意軟件以RecentFiles數量來判斷是否身處VM環境中,如果在VM環境中,它將不會執行任何惡意行為。之后,隨意創建了3個不同名稱的word文檔,逐一打開并關閉,讓歷史文檔數量為3,最終成功運行并檢測到了惡意軟件。

2. 探測殺毒軟件公司相關的IP地址

同樣是上面的惡意軟件,它在另一個子程序中使用了下面的反虛擬機技巧。

首先,它通過向遠程地址 https://www.maxmind.com/geoip/v2.1/city/me 發出某種認證請求,之后設置請求信息中的HTTP Refer屬性和User-Agent值,訪問鏈接 https://www.maxmind.com/en/locate-my-ip-address 以此獲取宿主系統的地址信息。

獲取信息封裝于JSON格式文件中,包含國家、城市、或者與IP相關的組織機構等信息。IP信息的organization字段顯示為美國Comcast寬帶網絡供應商。

惡意軟件發出訪問請求后,獲取到宿主系統的相關信息將存儲于某個數組中。如果獲取到的組織機構名稱與JSON文件中的任何機構字符串匹配,惡意軟件將發生異常并停止運行。當然,列表中的機構名稱在代碼中是經過混淆的。

圖片

四、虛擬機逃逸

VMware等軟件中或多或少都存在一些安全漏洞,可以利用這些漏洞使宿主操作系統崩潰或者是在宿主操作系統中運行代碼。當主機系統被感染后,一些公開可用的工具可以用來對VMware等軟件進行攻擊。

五、總結

當遇到的惡意代碼似乎不能運行時,在使用調試或反匯編惡意代碼搜索其反虛擬機探測代碼之前,應該考慮使用一個卸載了VMware Tools的虛擬機。VMware中有一些未文檔化的功能可以幫助減輕反虛擬機技術的探測。將下面的代碼放到VMware的.vmx文件中,以減輕虛擬機被探測的可能。

isolation.tools.getPtrLocation.disable = "TRUE"
isolation.tools.setPtrLocation.disable = "TRUE"
isolation.tools.setVersion.disable = "TRUE"
isolation.tools.getVersion.disable = "TRUE"
monitor_control.disable_directexec = "TRUE"
monitor_control.disable_chksimd = "TRUE"
monitor_control.disable_ntreloc = "TRUE"
monitor_control.disable_selfmod = "TRUE"
monitor_control.disable_reloc = "TRUE"
monitor_control.disable_btinout = "TRUE"
monitor_control.disable_btmemspace = "TRUE"
monitor_control.disable_btpriv = "TRUE"
monitor_control.disable_btseg = "TRUE"

參數directexec可以使用戶模式下的代碼被模擬執行而不是直接在硬件上運行,因此它可以挫敗一些反虛擬機技術。

前四條設置被VMware后門命令使用,它們的作用是使得運行在Guest系統中的VMware Tools不能獲取宿主系統的信息。這些設置會禁用VMware Tools的一些有用功能,并可能對虛擬機性能有嚴重負面影響。所以,僅當其他技術無效時再添加這些選項。當然,也可以將惡意代碼在其他虛擬環境或者物理主機上運行。

同反調試技術一樣,要想發現惡意代碼中的反虛擬機技術需要在長期調試過程中積累更多經驗。例如,看到一個代碼在一個條件跳轉處過早終止,這可能就是反虛擬機技術造成的結果。一如既往地警惕這種類型的問題,然后查看其之前的代碼,來確定它到底執行了什么操作。

和反調試技術一樣,通過修改條件跳轉指令或者使用NOP指令覆蓋來繞過相關探測。

最后讓我們總結一下提到的內容:

騰訊2016游戲安全技術競賽有一道題,大概意思就是給一個exe,要求編寫一個Tencent2016C.dll,并導出多個接口函數 CheckVirtualPCX、CheckVMWareX、CheckVirtualBoxX。X為1-100之間的數字。函數功能是檢測自己是否處于相應的虛擬機中,是返回TRUE,否則返回FALSE。函數的原型都是 typedef BOOL (WINAPI* Type_CheckXXXXXX)();。

編譯好dll之后,放在Tencent2016C.exe的同目錄,運行Tencent2016C.exe,點擊檢測按鈕,在物理機中運行時函數接口輸出為0,在VMware虛擬機、VirtualBox虛擬機和VirtualPC虛擬機中運行時,相關的接口輸出1。我們把提到的知識綜合一下完成這道題目。

解題的參考代碼和題目相關信息:https://github.com/houjingyi233/test-virtual-machine/

參考資料

1.《惡意代碼分析實戰》第17章反虛擬機技術(本文的主體框架)

2.這個惡意軟件“奇葩”的反虛擬機技巧

3.天樞戰隊官方博客(本文大部分代碼的來源)

4.虛擬機檢測技術剖析

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • Mac
    Mac
    +關注

    關注

    0

    文章

    1110

    瀏覽量

    51706
  • 惡意代碼
    +關注

    關注

    0

    文章

    12

    瀏覽量

    7657
  • 虛擬機
    +關注

    關注

    1

    文章

    940

    瀏覽量

    28427
收藏 人收藏

    評論

    相關推薦

    什么是虛擬機?虛擬機真的那么好用嗎?

    在日新月異的科技世界中,虛擬技術如同一座橋梁,連接著現實與數字的鴻溝,為我們打開了全新的計算維度。虛擬機,這一概念,自其誕生以來,就以其獨特的魅力和強大的功能,深深地影響了軟件開發、系統測試和云
    的頭像 發表于 07-06 08:05 ?463次閱讀
    什么是<b class='flag-5'>虛擬機</b>?<b class='flag-5'>虛擬機</b>真的那么好用嗎?

    有關虛擬機虛擬技術的幾點詮注

    虛擬機虛擬技術給計算機應用注入了新的研究與開發點,同時也存在諸多不利因素。本文綜述了虛擬機虛擬
    發表于 06-22 18:04 ?36次下載

    虛擬機虛擬技術

    虛擬機虛擬技術給計算機應用注入了新的研究與開發點,同時也存在諸多不利因素。本文綜述了虛擬機虛擬
    發表于 09-07 10:15 ?13次下載

    基于虛擬機技術的DSC仿真系統設計

    提出了基于虛擬機技術的DCS仿真系統的實現方式,描述了虛擬控制器的具體實現方法及虛擬機技術的其他應用。
    發表于 12-03 17:26 ?26次下載
    基于<b class='flag-5'>虛擬機</b><b class='flag-5'>技術</b>的DSC仿真系統設計

    基于虛擬機技術的DCS仿真系統設計與實現

    提出了基于虛擬機技術的DCS仿真系統的實現方式,描述了虛擬控制器的具體實現方法及虛擬機技術的其他應用。
    發表于 01-16 15:04 ?2222次閱讀
    基于<b class='flag-5'>虛擬機</b><b class='flag-5'>技術</b>的DCS仿真系統設計與實現

    虛擬機:QEMU虛擬機和主機無線網絡通訊設置

    虛擬機:QEMU虛擬機和主機無線網絡通訊設置
    的頭像 發表于 06-22 10:19 ?5508次閱讀
    <b class='flag-5'>虛擬機</b>:QEMU<b class='flag-5'>虛擬機</b>和主機無線網絡通訊設置

    KVM虛擬機管理和基本使用

    KVM — 全稱是基于內核的虛擬機(Kernel-based Virtual Machine)是一個開源軟件,基于內核的虛擬技術,實際是嵌入系統的一個虛擬化模塊,通過優化內核來使用
    的頭像 發表于 02-07 09:20 ?1354次閱讀

    虛擬機技術合集1

    惡意代碼編寫者經常使用虛擬機技術逃避分析,這種技術可以檢測自己是否運行在虛擬機中。如果惡意代碼探測到自己在
    的頭像 發表于 02-14 13:45 ?1319次閱讀

    虛擬機技術合集2

    惡意代碼編寫者經常使用虛擬機技術逃避分析,這種技術可以檢測自己是否運行在虛擬機中。如果惡意代碼探測到自己在
    的頭像 發表于 02-14 13:45 ?725次閱讀
    <b class='flag-5'>反</b><b class='flag-5'>虛擬機</b><b class='flag-5'>技術</b><b class='flag-5'>合集</b>2

    虛擬機技術合集3

    惡意代碼編寫者經常使用虛擬機技術逃避分析,這種技術可以檢測自己是否運行在虛擬機中。如果惡意代碼探測到自己在
    的頭像 發表于 02-14 13:45 ?693次閱讀
    <b class='flag-5'>反</b><b class='flag-5'>虛擬機</b><b class='flag-5'>技術</b><b class='flag-5'>合集</b>3

    linux虛擬機使用教程

    引言:Linux虛擬機是一種方便且常用的技術,它允許用戶在現有操作系統的基礎上創建和運行另一個獨立的操作系統。在本篇文章中,我們將提供一份詳盡的教程,幫助你了解如何安裝、配置和使用Linux虛擬機
    的頭像 發表于 11-17 10:06 ?1445次閱讀

    Docker與虛擬機的區別

    Docker和虛擬機是兩種不同的虛擬技術,它們在實現方式、資源消耗、運行性能等方面存在許多差異。本文將會詳細介紹它們的區別。 一、實現方式 1.1 虛擬機
    的頭像 發表于 11-23 09:37 ?9899次閱讀

    虛擬機ubuntu怎么聯網

    虛擬機ubuntu怎么聯網? 虛擬機(Virtual Machine)是運行在物理(Host Machine)上的虛擬操作系統環境。在虛擬機
    的頭像 發表于 12-27 16:51 ?1034次閱讀

    虛擬機數據恢復—KVM虛擬機被誤刪除的數據恢復案例

    虛擬機數據恢復環境: Linux操作系統服務器,EXT4文件系統。服務器中有數臺KVM虛擬機。 虛擬機1:主數據庫服務器 虛擬磁盤
    的頭像 發表于 08-07 13:33 ?527次閱讀
    <b class='flag-5'>虛擬機</b>數據恢復—KVM<b class='flag-5'>虛擬機</b>被誤刪除的數據恢復案例

    虛擬機數據恢復—異常斷電導致XenServer虛擬機不可用的數據恢復案例

    虛擬機數據恢復環境: 某品牌服務器通過同品牌某型號的RAID卡,將4塊STAT硬盤為一組RAID10陣列。上層部署XenServer虛擬化平臺,虛擬機安裝Windows Server
    的頭像 發表于 10-21 14:17 ?247次閱讀
    <b class='flag-5'>虛擬機</b>數據恢復—異常斷電導致XenServer<b class='flag-5'>虛擬機</b>不可用的數據恢復案例
    主站蜘蛛池模板: 亚洲色图综合在线 | 狠狠去| 国产资源视频在线观看 | 激情综合五月婷婷 | 高hnp汁水bl总受软萌受 | 四虎影永久地址www 四虎影永久在线观看精品 四虎影永久在线观看网址 四虎影院.com | 网友自拍区一区二区三区 | 亚洲人成在线精品不卡网 | 国产一级特黄aa大片在线 | 天天操天天干天天透 | 久久久久免费精品国产小说 | 色性综合 | 美女免费毛片 | 亚洲一级特黄特黄的大片 | 操操片 | 狠狠干狠狠插 | 久久精品免费观看视频 | 玖玖精品国产 | 国产亚洲精品aa在线观看 | 欧美性69 | 欧美一区二区三区视频在线观看 | 伊人成人在线 | 午夜寂寞影视 | 在线观看永久免费视频网站 | 亚洲资源在线视频 | 中文一区二区在线观看 | 成人影院免费观看 | 黄色高清视频网站 | 国产午夜亚洲精品 | 国产私密| 我不卡老子影院午夜伦我不卡四虎 | 一级片免费视频 | 国产尤物在线视频 | 午夜欧美精品久久久久久久久 | 国内一级特黄女人精品片 | 韩国电影天堂 | 在线免费视频手机版 | 欧美成人aaaa免费高清 | 老师下面很湿很爽很紧 | 久久久久久久综合 | 亚洲一区二区欧美 |