Perjalanan PMAT — 2

Dec 05 2022
Pembaruan terakhir saya adalah 21% melalui kursus dan belum memulai analisis apa pun pada sampel malware di lab. Saya 47% selesai dengan beberapa modul lagi.

Pembaruan terakhir saya adalah 21% melalui kursus dan belum memulai analisis apa pun pada sampel malware di lab. Saya 47% selesai dengan beberapa modul lagi. Saya telah menyelesaikan Analisis Statis Dasar dan memulai Analisis Dinamis Dasar . Mari kita pecahkan istilah-istilah ini.

Analisis statis menganalisis malware tanpa mengeksekusi. Sedangkan analisis dinamis menganalisis malware saat sampel dieksekusi. Inilah mengapa sangat penting untuk memastikan lingkungan lab Anda dikunci dari internet dan mesin host Anda. Anda tidakingin sampel malware menyentuh host Anda atau internet karena beberapa alasan seperti tidak menginfeksi mesin host Anda dan tidak benar-benar mengunduh sesuatu yang berbahaya dari server C2 (Command and Control). Inilah mengapa Matt menghabiskan banyak waktu dan fokus untuk memastikan Anda aman saat Anda meledakkan malware selama kursus ini dan seterusnya. Dia juga menghabiskan waktu mendiskusikan standar industri untuk menangani malware dengan aman sebagai analisis, sumber aman untuk sampel malware, dan memastikan Anda menjaga sampel malware Anda di-defan sampai Anda siap untuk menyerang malware Anda.

Di samping catatan, saya pribadi masih terkekeh dengan istilah defang dan fang dan mungkin karena itu mengingatkan saya pada bulldog konyol saya dan gigi mereka. Lihat di bawah.

Taring Frank Reynolds.

Pelajaran Analisis Statis Dasar membawa Anda melalui beberapa topik untuk memasukkan sampel hashing, memeriksa repositori malware, menggunakan string dan FLOSS, PEview, dan PEStudio. Selain itu, Matt memastikan Anda memiliki sedikit tambahan pengetahuan untuk memahami “mengapa” di balik apa yang Anda lakukan. Saya menghargai ini tanpa akhir karena saya yakin orang lain akan melakukannya saat mengikuti kursus. Dengan itu dia membahas beberapa penjelasan dasar Windows API (Application Programming Interface) serta beberapa penjelasan lebih mendalam tentang cara menggunakan PEview untuk mengkarakterisasi malware secara lebih menyeluruh. Misalnya, Matt membahas pentingnya melihat header tertentu di PEview untuk membantu Anda, sebagai analis, menentukan apakah malware mungkin dikemas. Pengepakan malware adalah teknik yang dapat digunakan pembuat malware untuk menyamarkan ataumengaburkan executable untuk menghindari deteksi AV (anti-virus).

Di bawah ini saya sertakan tangkapan layar dari VM saya. Saya menghitamkan dan menghitamkan beberapa teks. Beberapa “sampel” dalam kursus ini ditulis oleh Matt untuk meniru malware. Jadi, saya tidak ingin A) menjiplak materinya atau B) memberikan kesenangan dari penjelajahan dalam kursus. Bit yang disorot, Ukuran Virtual , dan Ukuran Data Mentah adalah bagian dari teka-teki dalam analisis malware untuk membantu menentukan apakah sampel malware dikemas.

Analisis PEview sampel dalam kursus.

Beberapa bagian lain dari kursus yang membuka mata saya adalah menggunakan IMPORT_Address_Table di PEview. Ini adalah contoh lain bagaimana Matt memberi Anda lebih banyak "mengapa" di balik suatu tugas. IAT dapat digunakan untuk mengumpulkan informasi tentang panggilan API dan menghubungkan informasi tersebut dengan IOC lainnya (Indikator Kompromi) untuk memberikan gambaran yang lebih besar tentang apa yang sedang terjadi. Jangan khawatir, itu akan dijelaskan secara menyeluruh juga.

Saya pribadi merekomendasikan melihat dengan cepat ulasan catatan di akhir modul Analisis Statis Dasar untuk melihat bagaimana Matt membuat catatan sebelum Anda mulai. Dia menggunakan Microsoft OneNote tetapi jika ini tidak tersedia untuk Anda, pengolah kata dengan kemampuan menahan tangkapan layar sudah cukup. Anda tidak perlu mengerti apa yang dia bicarakan saat ini. Dapatkan gambaran tentang bagaimana dia membuat catatan sehingga Anda dapat membuat catatan saat Anda membaca modul.

Terakhir, Matt telah menambahkan beberapa pembaruan sejak rilis awal kursus. Pada 28/11/21 dia menambahkan informasi tentang sumber daya yang hebat dan cara menggunakannya, MalAPI.io oleh mrd0x. Ini membantu Anda mengidentifikasi API Windows mana yang biasanya disalahgunakan dalam malware. Juga, pembaruan yang lebih baru dilakukan pada 19/11/22 membahas alat yang disebut Capa oleh Mandiant. Capa adalah monster tersendiri dan memetakan kerangka kerja seperti MITRE ATT&CK , dan standar industri dalam mendefinisikan Taktik, Teknik, dan Prosedur (TTP), dan Malware Behavioral Catalog atau MBC.

Oh, dan apakah saya menyebutkan, Matt Kiely menjadi tuan rumah acara Advent of Cyber ​​2022 hari ini di TryHackMe dan ada lagu untuk diikuti. Saya akan memeriksanya setelah saya memposting ini.