第4回マルウェア解析勉強会( #malwat )のつぶやきまとめ

2013/2/23(土)に開催された「第4回マルウェア解析勉強会」(#malwat)のつぶやきをまとめました。 詳細はこちら。 「第4回マルウェア解析勉強会」 http://atnd.org/events/35879
6
前へ 1 2 ・・ 8 次へ
てきとう @tkito

メジャー機能その2 メッセージ(SMS/MMS)不正操作 #malwat

2013-02-23 13:49:57
てきとう @tkito

ボットなどリモートコマンドにSMSを使うものがある。痕跡を消すため削除権限も。 #malwat

2013-02-23 13:51:06
てきとう @tkito

その3 端末内設定改ざん。勝手にNW設定を書き換える、Dropperなどをインストールするとか #malwat

2013-02-23 13:52:00
てきとう @tkito

その4 リモートコントロール。I/FとしてWebサイトを使用。Android特有の元のとしてSMSやWAPPush #malwat

2013-02-23 13:53:30
cipher @cipher_24i

最近は銀行系の認証情報を奪取しようとするものが出てきた。 #malwat

2013-02-23 13:55:21
てきとう @tkito

最近の傾向:プレミアムSNS、情報搾取、Bot(出始めてきた)、Spyware、Adware #malwat

2013-02-23 13:55:31
ニシダマサタ @masata_masata

オンラインバンクの情報詐取はZitmo, SpitmoといったZeus, Spyeyeと連携するAndroidマルウェアのお話ですね #malwat

2013-02-23 13:56:27
てきとう @tkito

今後の予想:アドレス情報やBank情報搾取は継続増加、Botも増えてくる、海外のモジュールには注意。Malcodeの隠蔽(文字列をxorしたり)は巧妙化。マルチプラットフォーム。 #malwat

2013-02-23 13:58:44
てきとう @tkito

Android Malwareの静的解析は割と簡単。でもめんどくさい。 #malwat

2013-02-23 13:59:42
cipher @cipher_24i

Android は静的解析が簡単。 #malwat

2013-02-23 13:59:47
NAKATSURU You @you0708

まさかの前回の IOC ネタが出てくるとは! #malwat

2013-02-23 14:01:03
てきとう @tkito

IOC(Indicator of Compromise)の概念を利用してみる。APIの利用頻度、ssdeep値からトライ。 #malwat

2013-02-23 14:01:15
てきとう @tkito

AndroidManifest.xml, META-INF/CERT.RSA, resources.arscを初動解析に使う #malwat

2013-02-23 14:02:40
てきとう @tkito

AndroidManifest.xml: Permission, Receiver, Activityとか書いてある。#malwat

2013-02-23 14:04:33
ǝɟıluoıʇɐuɹǝqʎɔ @CybernationLife

1.AnroidManifest.xmlファイルでは「Permission (何ができるか)」「Receiver (何をトリガに動くか)」「Activity (外部モジュールになにがあるか)」を調査する #malwat

2013-02-23 14:06:15
cipher @cipher_24i

@data_head さんの説明は、内容をきちんと各要素にわけているのでかなりわかりやすい。 #malwat

2013-02-23 14:07:00
てきとう @tkito

META-INF/CERT.RSA 署名ファイル。 #malwat

2013-02-23 14:11:31
ǝɟıluoıʇɐuɹǝqʎɔ @CybernationLife

2.META-INF/CERT.RSAファイルでは「Signature」と「DN(Issuer/Subject)」を調査する #malwat

2013-02-23 14:12:06
てきとう @tkito

resources.arsc: リソース情報、アプリ名(Webサイトで表示されているものと異なることが多い)、C&Cサーバのアドレスが入っていることもある。 #malwat

2013-02-23 14:14:55
ǝɟıluoıʇɐuɹǝqʎɔ @CybernationLife

3.ressources.arscファイルではバイナリエディタで「アプリ名 (インストール時のアプリ名を確認できる)」と「URL (C&CサーバーのURLがあったり)」を調査する #malwat

2013-02-23 14:15:42
てきとう @tkito

超めんどくさいclasses.dex: めんどくさいのでAPIの利用頻度解析をしてみた #malwat

2013-02-23 14:16:55
cipher @cipher_24i

APIの利用頻度を比較して、検体の類似性の有無を推測する。 #malwat

2013-02-23 14:17:40
てきとう @tkito

検体同士の利用頻度からコサイン類似度を比較してみると…亜種のはずなのに類似度が低い、別物なのに高い、という悲しい実態 #malwat

2013-02-23 14:19:20
前へ 1 2 ・・ 8 次へ