日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

应急响应-Yara规则木马检测

發布時間:2025/3/21 编程问答 27 豆豆
生活随笔 收集整理的這篇文章主要介紹了 应急响应-Yara规则木马检测 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

Yara規則介紹

Yara是一個基于規則的惡意樣本分析工具,可以幫助安全研究人員和藍隊分析惡意軟件,并且可以在應急取證過程中自定義檢測規則來檢測惡意軟件,Yara支持有木馬文件落盤和無木馬文件落盤(內存馬)的檢測,由一組字符串和一個確定的布爾表達式組成。

下載安裝

  • Windows環境下可直接下載編譯好的exe程序進行檢測分析,當前使用的版本為4.1.3。

  • 程序運行截圖

    2.Yara檢測程序運行中使用的參數。


    運行參數

    下載地址:https://github.com/VirusTotal/yara

    需要更多學習資料與工具可以私信回復“資料”【點擊查看】

    Yara規則語法

    1.Yara規則內容支持字符串、正則表達式、十六進制進行匹配。

    字符串:定義一個變量 $a = “字符串內容”

    正則表達式:定義一個變量 $a = /正則表達式內容/

    十六進制:定義一個變量 $a = {十六進制內容}

    2.Yara規則條件

    and:與 or:或 not:非

    all of them:所有條件匹配即告警

    any of them:有一個條件匹配即告警

    $a and $b and $c:abc同時匹配即告警

    ($a and $b) or $c:匹配a和b或c即告警

    3.Yara規則常用修飾符

    nocase:不區分大小寫

    base64:base64字符串

    xor:異或字符串

    wide:寬字符

    4.下面是一條Yara規則的demo。

    yara規則demo

    惡意程序檢測案例

    1、挖礦程序檢測

    1、下載xmrig挖礦程序,https://github.com/xmrig/xmrig/

    2、編寫xmrig挖礦程序檢測規則,利用010 Editor、die等PE文件編輯工具進行特征的提取。此規則使用PE文件的文件頭4D 5A、挖礦程序專用協議stratum、xmrig挖礦的程序的名稱、礦池域名xx.pool.xx等特征進行關聯匹配。


    xmrig挖礦程序檢測規則

    3、xmrig挖礦程序掃描,利用-r參數對目錄下的文件進行遞歸掃描,可發現利用檢測規則掃描出xmrig.exe挖礦程序。

    挖礦程序掃描

    2、 無文件檢測-python flask內存馬

    1.命令行運行python flask內存馬腳本。

    內存馬腳本

    2.瀏覽器訪問執行payload,完成內存馬的注入。

    http://172.16.120.115:5000/test?param={{url_for.globals[‘builtins’][‘eval’](“app.add_url_rule(’/shell1’, ‘shell’, lambda :import(‘os’).popen(_request_ctx_stack.top.request.values.get(‘cmd’, ‘whoami’)).read())”,{’_request_ctx_stack’:url_for.globals[’_request_ctx_stack’],‘app’:url_for.globals[‘current_app’]})}}

    3.查看命令執行的效果。

    whoami命令執行

    4.利用procdump.exe dump內存。

    procdump dump內存命令

    5.檢測內存中的明文特征,如payload中的_request_ctx_stack、exec|eval、url_for.globals、add_url_rule、import(‘os’).popen等函數在內存中全部明文顯示,利用此特征編寫檢測規則。

    python flask內存馬檢測規則

    6.利用python flask內存馬檢測規則掃描出python.exe進程中被注入內存馬。

    python flask內存馬檢測

    總結

    以上是生活随笔為你收集整理的应急响应-Yara规则木马检测的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 一区二区三区久久精品 | 国产视频一区在线播放 | 中文字幕乱码人妻一区二区三区 | 狠狠艹狠狠干 | 黄色污在线观看 | 亚洲一区二区三区电影在线观看 | 91视频影院| 人妻一区在线 | 99re热这里只有精品视频 | 青青在线精品 | 久久久久久免费 | 欧洲丰满少妇做爰 | 肉丝美脚视频一区二区 | 日韩av一区二区在线观看 | 国产做受入口竹菊 | 一本色道久久亚洲综合精品蜜桃 | 国产大片一区二区三区 | 在线欧美亚洲 | 波多野结衣电影在线播放 | 91肉色超薄丝袜脚交一区二区 | 91黄在线观看 | 国产一区二区三区四区精 | 扒开美女内裤狂揉下部 | 欧美激情片在线观看 | 视频一区三区 | 国产欧美激情 | 日韩欧美91 | 欧美男人又粗又长又大 | 国产精品性色 | 污污在线观看视频 | 欧美精品xxx | 亚洲另类一区二区 | 日本少妇xxxxx| 日韩久久久久久久久久久 | 日本中文字幕在线播放 | 亚洲永久av | 超碰pron| 成片免费观看 | 欧美日韩一区二区三区四区五区六区 | 亚洲激情成人 | 一区二区三区天堂 | 毛片网站在线免费观看 | 黄色欧美在线 | 亚洲va天堂va国产va久 | 国产永久免费视频 | 日韩在线小视频 | 女同亚洲精品一区二区三 | 在线免费观看一区二区 | 成人福利av | 中文字幕乱码在线观看 | 亚洲一区二区三区影院 | 国产美女喷水视频 | 精品一区二区在线观看视频 | 午夜视频在线免费观看 | 五月婷婷深深爱 | 亚洲熟妇毛茸茸 | 久久99影院 | 久久短视频 | 欧美一区二区成人 | 国产理论在线观看 | sm捆绑调教视频 | 91成人免费视频 | 天天摸日日| 成人夜色 | 国产黄色免费观看 | 日本不卡视频一区二区三区 | 午夜影院在线观看 | 熟妇高潮一区二区 | aa片在线观看视频在线播放 | 日韩成人av免费在线观看 | 91福利社在线观看 | 亚洲拍拍视频 | 青青草狠狠操 | 久久久久久久久国产 | www.色播| 日韩欧美有码 | 日本丰满肉感bbwbbwbbw | 五月婷婷基地 | 神马午夜一区 | 国产免费网址 | 久久久久亚洲AV成人 | 男女啊啊啊 | av在线天天 | 91手机在线| 97精品在线视频 | 性欧美在线视频观看 | 中文字幕在线免费观看 | 艳妇乳肉豪妇荡乳av无码福利 | 黄在线网站 | 伊人开心网 | 男人天堂avav| 日韩香蕉视频 | 极品美女一区二区三区 | 色一区二区三区 | 亚洲综合色婷婷 | 男女做爰猛烈高潮描写 | 宅男噜噜噜 | 久久黄页 | 欧美一区二区大片 |