第4回マルウェア解析勉強会( #malwat )のつぶやきまとめ

2013/2/23(土)に開催された「第4回マルウェア解析勉強会」(#malwat)のつぶやきをまとめました。 詳細はこちら。 「第4回マルウェア解析勉強会」 http://atnd.org/events/35879
6
前へ 1 ・・ 6 7 次へ
lumin @lumin

http://t.co/AVAWn9852O DOWNLOADの下に下戴がある、クリックしたくない #malwat

2013-02-23 16:34:43
ǝɟıluoıʇɐuɹǝqʎɔ @CybernationLife

Pythonスクリプトをバイナリエディタ上で実行可能なので便利 #malwat

2013-02-23 16:35:04
cipher @cipher_24i

FileInsight は結構動作が軽い… #malwat

2013-02-23 16:36:48
ǝɟıluoıʇɐuɹǝqʎɔ @CybernationLife

すでに17の役に立つプラグインがある #malwat

2013-02-23 16:37:53
てきとう @tkito

nmantani pluginには17の機能がある。どれも便利。 #malwat

2013-02-23 16:39:02
てきとう @tkito

"ドキュメントフォルダの"FileInsightフォルダにプラグインは投入しましょう。Program Filesの中「ではありません」 #malwat

2013-02-23 16:40:00
てきとう @tkito

RTFにマルウェア仕込む場合、HEXをテキストにして埋め込むことが多い。こういう時にHex Text to Binaryが超便利。 #malwat

2013-02-23 16:47:28
4y4$3 @data_head

これは使えそう。証明書周りのファイルいじるときとかもいいかも > HextText to Bin #malwat

2013-02-23 16:49:41
てきとう @tkito

入力データをswapして処理する部分に脆弱性がある場合、それを突くコードもswapされている。こんな場合も対応可能。神。 #malwat

2013-02-23 16:51:30
てきとう @tkito

xor keyを推測するプラグインも。 #malwat

2013-02-23 16:53:54
NAKATSURU You @you0708

典型的な DLL インジェクション。 #malwat

2013-02-23 17:04:48
NAKATSURU You @you0708

途中生成される実行ファイルだと API ハッシュ使う意味が無いしねー。 #malwat

2013-02-23 17:05:12
NAKATSURU You @you0708

まんたにさんの宣伝したのでそろそろマネージャとして正式なオファーが来るはず。 #malwat

2013-02-23 17:06:52
NAKATSURU You @you0708

IDA Ruby は 2006年で更新停止中。誰か引き継げば良いと思う。 #malwat

2013-02-23 17:08:45
フランドン畜舎内 ヨークシャイヤ @furandon_pig

メールにEXEファイルが添付されていた時の反応。一般人→「キャー怖い!」そうでない人→「キャーIDAで解析!」ということか……。 #malwat

2013-02-23 17:10:26
NAKATSURU You @you0708

これ系? #malwat / Random Thoughts of Forensics: FakeAVLock - FedEx Shipping Issues - Revisited http://t.co/uNpXP5FC31

2013-02-23 17:16:12
フランドン畜舎内 ヨークシャイヤ @furandon_pig

マルウェア解析は、場合によってバイナリファイルだけでなく、C&Cサーバとの通信や暗号化された通信データを追いかけることもある。思っていたよりも幅広い知識が要求されるようだ。 #malwat

2013-02-23 17:18:59
zaki @zaki_hmkc

終了ー。おつかれさまでした #malwat

2013-02-23 17:23:17
前へ 1 ・・ 6 7 次へ