投影片 1

Similar documents
1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

untitled

ebook140-9

ebook140-11

<4D F736F F D20A5C1B6A1B3E0C2A7B2DFAB55A4B6B2D02E646F63>

自由軟體社群發展經驗與 Linux認證介紹

epub83-1

Simulator By SunLingxi 2003

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

chapter 2 HTML5 目錄iii HTML HTML HTML HTML HTML canvas

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

CL-S10w

P X-M PowerChute Business Edition v8.0 Basic 85

epub 61-2

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

Basic System Administration

ebook140-8

2

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

SL2511 SR Plus 操作手冊_單面.doc

PTS7_Manual.PDF

Data Server_new_.doc

穨CAS1042快速安速說明.doc

中科曙光云盘系统

網路安全:理論與實務 第二版

<55342D323637CBB5C3F7CAE92E786C73>

csa-faq.pdf

Microsoft PowerPoint - 03.IPv6_Linux.ppt [相容模式]

1.1 OfficeScan OfficeScan V5.02 SOP OfficeScan HTTP-based Windows NT/Windows Intel Pentium II 233 MHz 64 MB 200 MB 640 x Wi

HOL-CHG-1695

目次 

附件四:

Microsoft Word - DIR-615_B2_Manual_1.00_T_.doc

Enrolment

AL-MX200 Series

《计算机网络》实验指导书

PL600 IPPBX 用户手册_V2.0_.doc

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

自由軟體教學平台

软件概述

自由軟體教學平台

语 考 试 考 务 工 作 的 汉 考 国 际 教 育 科 技 ( 北 京 ) 有 限 公 司 ( 以 下 简 称 汉 考 国 际 ) 组 织 的 培 训 和 网 络 考 试 系 统 安 装 指 导, 并 签 署 汉 语 网 络 考 试 补 充 服 务 协 议 第 六 条 拟 新 申 请 成 立 汉

ASP 電子商務網頁設計

自由軟體教學平台

Microsoft Word SRS - 軟體需求規格.doc

Data Management Software CL-S10w

ebook 145-6

政府機關資訊通報第295期(5月)

摘 要 本 文 档 介 绍 如 何 解 决 OPC 通 讯 中 的 DCOM 的 问 题 关 键 词 OPC DCOM Key Words OPC DCOM IA&DT Service & Support Page 2-12

RunPC2_.doc

專業式報告

2016 勒索軟體白皮書

SyncMail AJAX Manual

100學年度資訊處滿意度調查回應表(教師組)

1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H

ARP ICMP

Microsoft Word - connect_pro_7_release_notes_v3_handoff_to_loc.doc

ebook 185-6

DocHdl2OnPPMtmpTarget


V A. 1 Hyper-V R2 V C. A. Hyper-V B. Microsoft SCOM 20 V C. MAP D. Microsoft SCVMM 2008 V B. V D. 2. IT IT 2

untitled

Chapter 2

專業式報告

ClientHelpSymantec™ Endpoint Protection 及 Symantec Network Access Control 客户端指南

穨CAS1042中文手冊.doc

05 01 X Window X Window Linux Linux X Window X Window Webmin Web Linux Linux X Window X Window Notebook PC X Window X Window module Linux Linux kernel

Microsoft PowerPoint - 数据通信-ch1.ppt

目录

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 计 算 机 网 络 在


Microsoft Word Y.doc

CA Nimsoft Monitor Snap 快速入门指南

<4D F736F F F696E74202D20C8EDBCFEB2E2CAD4D1A7CFB0D7CAC1CF2E BBCE6C8DDC4A3CABD5D>

全 国 高 等 职 业 教 育 规 划 教 材 21 世 纪 高 职 高 专 规 划 教 材 系 列 高 等 职 业 教 育 计 算 机 专 业 规 划 教 材 选 题 征 集 通 知 一 选 题 范 围 ( 不 仅 限 于 此 ) 选 题 方 向 选 题 名 计 算 机 基 础 计 算 机 应 用

HP 3PAR StoreServ 7000 Storage SmartStart 1.3 软件发行说明

ebook

untitled

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

HP OpenView Performance Agent インストール、設定ガイド

(Methods) Client Server Microsoft Winsock Control VB 1 VB Microsoft Winsock Control 6.0 Microsoft Winsock Control 6.0 1(a). 2

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

Sophos Central 快速安裝手冊

<4D F736F F D20B9D8D3DAD7F6BAC C4EAB3F5D6D0B1CFD2B5C9FAD1A7D2B5BFBCCAD4D3EBB8DFD6D0BDD7B6CED1A7D0A3D5D0C9FAB1A8C3FBB9A4D7F7B5C4CDA8D6AA2E646F63>

APP 103 學 年 度 嶺 東 科 技 大 學 資 訊 網 路 系 專 題 研 究 報 告 嶺 東 中 華 民 國 一 四 年 五 月 1

本 课 程 作 为 非 计 算 机 专 业 本 科 通 识 课 程, 是 一 门 理 论 和 实 践 紧 密 结 合 的 实 用 课 程, 内 容 包 括 计 算 机 基 础 部 分 和 程 序 设 计 部 分 计 算 机 基 础 部 分 涵 盖 计 算 机 软 硬 件 组 成 数 制 表 示 操

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工 作 的

Internet Explorer 10

GPRS IP MODEM快速安装说明

1

IP505SM_manual_cn.doc

R3105+ ADSL

Chap6.ppt

第 15 章 程 式 編 写 語 言 15.1 程 式 編 写 語 言 的 角 色 程 式 編 寫 語 言 是 程 式 編 寫 員 與 電 腦 溝 通 的 界 面 語 法 是 一 組 規 則 讓 程 式 編 寫 員 將 字 詞 集 合 起 來 電 腦 是 處 理 位 元 和 字 節 的 機 器, 與



按 系 统 提 示 完 成 安 装 并 生 成 交 易 图 标, 双 击 图 标 即 可 运 行 金 阳 光 独 立 委 托 系 统 通 讯 设 置 按 钮 中 行 情 地 址 交 易 地 址 高 级 设 置, 其 中 行 情 地 址 交 易 地 址 可 以 分 别 用 来 设 置 服 务 器 地

LAMP system and relative tools like SNMP, Expect, Nmap, etc. to build a cross- platform, lo

Transcription:

惡意網站與網頁掛馬 實作課程 Taiwan Honeynet Project 資安分析師鄭毓芹

網站探測 (Capture-HPC) 網路封包 (Wireshark) 網站探測結果 探測紀錄資訊 惡意程式樣本 (Wireshark) 瀏覽路徑分析 掛馬檔案擷取 惡意程式行為分析 防毒軟體偵測 cwsandbox virustotal 掛馬分析 Rhino Javascript Interpreter

Phase 1: 惡意網站探測

Capture-HPC Architecture Computer B Vmware Server Computer A VMWare API URLs Capture Server Guest Operating System (WinXp SP2) Capture Client Request Capture Application Revert Capture BAT Request Response Malware Site

系統行為分析工具 運行於 Win 32 OS Capture-BAT 介紹 使用 API hooking 來監控 Registry, Process 與 File 狀態的變化 提供 exclusion lists 來過濾正常的事件 提供系統行為監控的 log, 幫助後續分析 註 : Capture-HPC 以 Capture-BAT 為基礎, 進行發展, 控制 Client Application 對 Remote Server 探測, 藉由 Capture-BAT 來對整體系統狀態改變進行監控 :

Step 1: 安裝步驟 : 桌上型主機 安裝 Java 執行環境 安裝 Capture-HPC Server 安裝 VMware-Server 1.0.6 Step 1: 本機電腦 ( 任何 OS 皆可 ), 安裝 Vmware server,vmware-serverinstaller-1.0.6-91891.exe 開啟 Firewall Port 902 (By Pass) Step 2: Vmware 將會開啟 Port 902 接受 Capture Server 的命令進行探測, 因此本機電腦防火牆須開啟 Port 902 載入 Guest OS (WinXP Sp2) Step 3: 安裝 Guest OS 於 VMware Server 上,Guest OS 限定是 Windows XP SP2, 其他版本會有問題 ( 網路連接選擇 Custom VMnet8 (NAT)) 停止防毒軟體

安裝步驟 : Guest OS (WinXP SP2) Capture-HPC Client 運作於虛擬機器 Guest OS 中 Step 1: 安裝 Vmware Tools Step 2: 安裝 Micosoft Visual C++ 2008 Redistributable Libraries (SP0) vcredist_x86.exe Step 3: GuestOS(WinXP SP2) 中, 安裝 winpcap 4.0.2 Step 4: 安裝 Capture-Client 程式,CaptureClient-Setup.exe Step 5: 安裝其他需要的程式,ex: Wireshark Firefox Step 6: 設定登入帳號密碼 ( 開始 控制台 使用者帳戶 新增密碼 ) Step 7: 關閉 Windows Update ( 控制台 自動更新 關閉自動更新 ) Step 8: 瀏覽器功能與安全性設定 安裝 Adobe Flash Player IE: 工具 快顯封鎖程式 關閉 IE: 網際網路選項 安全性 自訂等級 啟用功能 IE: 隱私權 接受所有的 Cookies 清除 Cache 與暫存檔 Step 9: 安裝完所有需要的工具與修改設定後, 一定要做 Take Snapshot ( 千萬要記得!)

Step 2: Capture-HPC Server 設定說明編輯 : config.xml 檔案 分為兩大部分 : Global options 與 Virtual Machine 資訊 Global options < global collect-modified-files="true client-default= iexplore iexplore bulk -> iexplore client-default-visit-time= 300 capture-network-packets-malicious="true" capture-network-packets-benign="false" send-exclusion-lists= false" terminate= false" group_size="10" 8

vm_stalled_after_revert_timeout= 300 HPC Server 送出 vix api,hpc- Client 最長回應時間 revert_timeout= 300 HPC Client 執行 revert 時, 最常多久之內要完成 client_inactivity_timeout= 60 送出 Ping 資訊, 等待回應 vm_stalled_during_operation_timeout= 300 HPC Server 送出 URL,HPC- Client 最長回應時間 same_vm_revert_delay= 6 送出 revert 給同一台 vmware 上有多個 HPC- Client 時,delay 時間 different_vm_revert_delay= 24 送出 revert 給不同 vmare 上的 HPC-Client, delay 時間 /> 9

Virtual Machine Server <virtual-machine-server type= vmware-server address= VMware Server 所在主機 IP port= 902 (Listen Port) username= VMware Server 所在主機登入帳號 password= VMware Server 所在主機登入密碼 "> <virtual-machine vm-path= Vmware 上 GuestOS 路徑 C:\Virtual Machines\xxx\Windows XP Professional.vmx" client-path= HPC-Client 程式路徑 C:\Progra~1\Capture\CaptureClient.bat" username= GuestOS 登入帳號 HPC password= GuestOS 登入密碼 HPC@nchc /> </virtual-machine-server> 10

執行 java -Djava.net.preferIPv4Stack=true jar CaptureServer.jar -s < 控制端 IP Lisening address>:<ip Listening port> -f input_url.txt 11

Log Information on Capture-Server Safe.log : the clear and deemed benign URLs Process.log : visiting information for URLs Error.log : URLs that could not be visited States.log: the performance of the Capture-System Malicious.log : the list of deemed malicious URLs Server_timestamp.log : a list of state changes for visiting each URLs Server_timestamp.zip: the files with modified or deleted off on the client machine during the interaction with a malicious servers

參考文件列表 Capture-Client Readme Capture-Server Readme Capture Communication Protocol Capture FAQ : https://projects.honeynet.org/capture-hpc/wiki/faq Preprocessor_README TroubleshootingGuide 13