第1回マルウェア解析勉強会のまとめ

第1回マルウェア解析勉強会(#malwat)でつぶやかれた内容をまとめました。
7
前へ 1 2 3 ・・ 7 次へ
Tsukasa #01 @a4lg

最後のネタでクソワロタw #malwat

2011-06-11 14:24:08
Yojiro UO @yojiro

ある意味Malware解析に限らずにふつーに使える話だったので聞けてよかった #malwat

2011-06-11 14:35:37
Tsukasa #01 @a4lg

対象ユーザーが無理ゲーな件 #malwat

2011-06-11 14:46:03
ハニーポッター @k_morihisa

ターゲット:1.x86アセンブラを読める人 2.WindowsのAPIに精通している人 #malwat

2011-06-11 14:46:14
rnurachue⌬ @murachue

x86のアセンブラが完璧に読めるって、つまりAADとかcmpxchg8bとかも読めないとダメですかね。 #malwat

2011-06-11 14:46:49
ishikawa84g @ishikawa84g

受講者への要求レベルが high www #malwat

2011-06-11 14:47:01
@hon53

いつの間にか #malwat なるものが開催されていつの間にか終わっていた件orz 帰ってきたら感想聞こうっと

2011-06-11 14:52:17
Takashi Matsumoto @F0ro

解析環境聞くだけで結構興味深い。 #malwat

2011-06-11 14:52:54
@egggarden

デコンパイラ使えるのがうらやましいね #malwat

2011-06-11 14:53:28
Takashi Matsumoto @F0ro

解析目的によってこんなにレポート内容が違うのかー #malwat

2011-06-11 15:02:40
Tsukasa #01 @a4lg

Phantom = Anti-Anti-Debugging Plugin for OllyDbg #malwat

2011-06-11 15:04:51
Tsukasa #01 @a4lg

難読化は処理を追うのがすごく面倒。 #malwat

2011-06-11 15:06:12
Tsukasa #01 @a4lg

色々難読化あるけど、単純なものでも結構面倒なんだよなぁ。 #malwat

2011-06-11 15:07:41
Tsukasa #01 @a4lg

OllyDbg + SFX (たまに動作するけど問題も多いとか。) #malwat

2011-06-11 15:09:12
Tsukasa #01 @a4lg

(正確だが遅い) == (不正確だが遅い) #malwat

2011-06-11 15:10:34
NAKATSURU You @you0708

正論w QT @a4lg (正確だが遅い) == (不正確だが遅い) #malwat

2011-06-11 15:12:24
@egggarden

ファイルIOなら、動的解析+フィルタドライバで収集したほうがよいと思う #malwat

2011-06-11 15:15:11
Tsukasa #01 @a4lg

@egggarden 確かそういうツール作ってましたよね? #malwat

2011-06-11 15:16:14
rnurachue⌬ @murachue

#malwat RT murachue: CreateRemoteThread考えたやつ爆発

2011-06-11 15:16:41
Tsukasa #01 @a4lg

CreateRemoteThread とか使うインジェクター #malwat

2011-06-11 15:16:44
yumano @yumano

名前からして酷いイメージがw RT @murachue: #malwat RT murachue: CreateRemoteThread考えたやつ爆発

2011-06-11 15:17:29
Tsukasa #01 @a4lg

でもシステムコールレベルでは同一だった、ような… (CreateThread / CreateRemoteThread --> NtCreateThread でしたっけ?) #malwat

2011-06-11 15:18:26
勇士Q @ucq

前にCreateThreadが使うからしょうがないって言われたお RT @murachue: #malwat RT murachue: CreateRemoteThread考えたやつ爆発

2011-06-11 15:18:52
前へ 1 2 3 ・・ 7 次へ