成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

FireEye:應(yīng)用程序兼容性緩存的調(diào)查

安全
Windows應(yīng)用程序兼容性緩存分析受到一限制:緩存中的數(shù)據(jù)是唯一在系統(tǒng)關(guān)機(jī)或重新啟動(dòng)的時(shí)候序列化到注冊(cè)表。為什么這個(gè)限制會(huì)如此重要?

簡(jiǎn)介

Windows應(yīng)用程序兼容性緩存分析受到一限制:緩存中的數(shù)據(jù)是唯一在系統(tǒng)關(guān)機(jī)或重新啟動(dòng)的時(shí)候序列化到注冊(cè)表。為什么這個(gè)限制會(huì)如此重要?

因?yàn)闉榱私馕鰬?yīng)用程序兼容性緩存如今的工具都依賴于在Windows注冊(cè)表中找到的序列化高速緩存,這意味著該數(shù)據(jù)只有在近期重新啟動(dòng)系統(tǒng)時(shí)才是***的。包括美國(guó)麥迪安網(wǎng)路安全公司自身的Shim緩存解析器以及內(nèi)存分析框架都依賴于在內(nèi)存中找到的Windows注冊(cè)表副本。

目前的工具留給研究者只有兩個(gè)選擇:重新啟動(dòng)系統(tǒng)強(qiáng)制高速緩存——這可能會(huì)破壞其他的證據(jù),或在系統(tǒng)重新啟動(dòng)時(shí)限制研究者數(shù)據(jù)分析。解決這個(gè)問題的方法就是直接從內(nèi)核內(nèi)存分析應(yīng)用程序兼容性緩存。

本文將介紹應(yīng)用程序兼容性緩存的內(nèi)存結(jié)構(gòu),它允許對(duì)已經(jīng)執(zhí)行的近期最少使用算法(LRU)應(yīng)用程序進(jìn)行實(shí)時(shí)檢索。還將引入一個(gè)Volatility插件(ShimCacheMem)實(shí)現(xiàn)基于內(nèi)存結(jié)構(gòu)的實(shí)時(shí)應(yīng)用程序兼容性緩存檢索。我們將會(huì)用一個(gè)惡意軟件生成并運(yùn)行其它的惡意程序的例子來說明。

應(yīng)用程序兼容性緩存

隨著Windows操作系統(tǒng)的升級(jí),一些功能也在不斷改變,可是這可能會(huì)影響一些程序的執(zhí)行。為了減輕這種問題,Microsoft引入了Shim Infrastructure用于應(yīng)用程序的特定版本的修復(fù),現(xiàn)在被稱為“shims”。

應(yīng)用程序兼容性緩存或Shim緩存是Windows操作系統(tǒng)應(yīng)用程序兼容性模塊的一部分,以快速確定由于兼容性問題需要shimming的應(yīng)用程序。

它存儲(chǔ)在內(nèi)核里并且在關(guān)機(jī)的時(shí)候序列化到注冊(cè)表。在Windows 10里,序列化也是發(fā)生在重新啟動(dòng)的時(shí)候。

舉個(gè)例子

在這個(gè)例子中,一個(gè)惡意發(fā)射器軟件發(fā)出一個(gè)HTTP請(qǐng)求到一個(gè)網(wǎng)站然后下載一個(gè)可執(zhí)行文件保存到磁盤并執(zhí)行以檢索CNC服務(wù)器的URL。

圖1:在執(zhí)行前該發(fā)射器出現(xiàn)在Temp文件夾中

在執(zhí)行前該發(fā)射器出現(xiàn)在Temp文件夾中

 

圖2:發(fā)送HTTP請(qǐng)求到一個(gè)網(wǎng)站以獲取CNC服務(wù)器的URL

發(fā)送HTTP請(qǐng)求到一個(gè)網(wǎng)站以獲取CNC服務(wù)器的URL

 

圖3顯示了可執(zhí)行文件被成功下載后Temp文件夾的內(nèi)容;注意下載的文件的名字——0CD8,是隨機(jī)生成的:

可執(zhí)行文件被成功下載后Temp文件夾的內(nèi)容

 

在執(zhí)行其功能之前磁盤上的發(fā)射器被刪除然后下載好的可執(zhí)行文件開始運(yùn)行。

圖4:發(fā)射器軟件已被刪除:

發(fā)射器軟件已被刪除

 

如果沒有一個(gè)文件監(jiān)控程序,這個(gè)詳細(xì)信息可能會(huì)在系統(tǒng)的取證調(diào)查過程中被錯(cuò)過。

如前面所述,研究者可以reboot系統(tǒng)并使用該Shim緩存分析器工具分析注冊(cè)表中序列化的應(yīng)用程序兼容性緩存。或者從內(nèi)核內(nèi)存獲取內(nèi)存轉(zhuǎn)儲(chǔ)并使用ShimCacheMem插件直接分析應(yīng)用程序兼容性緩存。

圖5展示了在IntelRC.exe惡意軟件執(zhí)行之前ShimCacheMem Volatility插件的輸出;注意看該惡意軟件還沒有執(zhí)行。

在IntelRC.exe惡意軟件執(zhí)行之前ShimCacheMem Volatility插件的輸出

 

圖6展示了ShimCacheMem Volatility插件在IntelRC.exe惡意軟件執(zhí)行后的輸出。列表中的順序提供了實(shí)際的執(zhí)行順序,第1項(xiàng)是最近執(zhí)行的應(yīng)用程序。看第4項(xiàng),IntelRC.exe,它在第1項(xiàng)中下載的惡意軟件是0DE9.exe。盡管實(shí)際上有些文件已經(jīng)從磁盤刪除了,但是ShimCacheMem Volatility插件還是識(shí)別出了在感染的系統(tǒng)上執(zhí)行惡意軟件。

在IntelRC.exe惡意軟件執(zhí)行之前ShimCacheMem Volatility插件的輸出

 

更多細(xì)節(jié)請(qǐng)戳這里

結(jié)論

應(yīng)用程序兼容性緩存提供了文件執(zhí)行的有利證據(jù)。然而,因?yàn)榫彺嬷皇羌虞d到注冊(cè)表在系統(tǒng)關(guān)機(jī)或重新啟動(dòng),現(xiàn)有的工具還沒有辦法提供查看最近的緩存數(shù)據(jù)。不過使用shimcachemem Volatility插件可以在無論何時(shí)重啟系統(tǒng)的情況下最快地看到緩存。

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2010-12-23 14:01:42

2012-05-14 11:29:00

ACT

2009-08-14 09:14:13

Windows 7兼容性修復(fù)程序

2023-04-17 19:43:54

兼容性測(cè)試軟件測(cè)試

2012-01-04 10:45:01

2012-05-16 11:30:39

2009-03-07 09:49:07

Windows 7兼容性

2011-10-18 10:34:53

ibmdwSQLCLPPlus

2014-11-04 14:33:33

WebService

2013-11-15 13:10:36

SUSE SolidDSUSELinux內(nèi)核

2011-08-16 15:17:44

IOS SDK

2023-03-24 07:31:58

Oracle兼容性產(chǎn)品

2021-12-27 16:22:19

鴻蒙HarmonyOS應(yīng)用

2010-03-05 17:09:18

2009-01-03 14:25:10

ibmdwWeb

2011-11-03 09:41:35

Android簽名安全性

2020-04-26 14:32:45

桌面云

2012-12-14 09:35:03

私有云應(yīng)用程序可移植性OpenStack

2022-06-22 09:00:00

安全編程語言工具

2009-12-09 09:11:53

Windows 7游戲兼容性
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 91av在线不卡 | 久久久久国产一区二区三区 | 精品久久久一区 | 人人干人人超 | 你懂的在线视频播放 | 四虎影视1304t | 国产精品视频专区 | 成人午夜激情 | 国产精品爱久久久久久久 | 蜜桃传媒一区二区 | 四虎在线播放 | 色呦呦网站 | 欧美激情一区二区三区 | 国产精品九九九 | 免费a国产 | 天天天天天天操 | 久久毛片| 在线免费观看日本视频 | 国产一区二区三区在线 | 一级黄色网页 | 欧美一区在线视频 | 黄色av网站免费看 | 久久久高清 | 欧美日韩第一页 | 久久国产精品一区二区三区 | 精品视频一区二区三区 | 久久久久久久久91 | 羞羞网站免费 | 久久久网 | 国产精品久久九九 | 天天色天天 | 免费在线观看成年人视频 | 久久久精品 | 国产精品永久免费视频 | 亚洲精品久久久久国产 | 91麻豆精品国产91久久久资源速度 | 精品国产伦一区二区三区观看说明 | 国产成人网 | 久久久精品综合 | 国产日韩一区二区三免费高清 | 国产精品亚洲第一 |