看啥推荐读物
山西开源聚合科技有限公司是山西省第一家研发生产销售MOOE信息安全实验室的高科技企业。公司专注于大型在线信息安全实验室的研发、销售和技术服务,为客户提供仿真在线实验软件和解决方案。公司自成立以来一直秉承“专注信息安全,立足教育”的核心理念。
今天看啥  ›  专栏  ›  开源聚合网络空间安全研究院

【安全分析】详解黑产组织攻击样本的一些对抗技术

开源聚合网络空间安全研究院  · 公众号  ·  · 2024-02-22 10:04
网安教育培养网络安全人才技术交流、学习咨询PART.01前言概述笔者针对黑产组织的一批攻击样本进行了详细跟踪分析,从这批攻击样本可以看出黑产组织一直在更新自己的攻击武器,里面使用了多个不同的对抗手法,包含代码混淆、加壳、反虚拟机、反调试等技术。PART.02详细分析1.对抗技术一:代码混淆对比黑产组织之前的攻击样本和最新的攻击样本,如下所示:最新的攻击样本,导入函数如下所示:通过动态分析,发现前面的部分代码与此前旧样本的攻击代码基本一致,访问腾讯的ntp服务ntp5.tencent.com的方式进行反调试,同时最新的攻击样本还使用了一些反虚拟机反沙箱的技巧,旧样本的相关代码,如下所示:然后在内存中解密出shellcode代码,如下所示:将解密出的shellcode代码注入到进程当中,如下所示:调用注入的shellcode代码,如下所示:解 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照