QUESTION 1
Upload the Lab01-03.exe file to http://www.VirusTotal.com/. Does it match any existing antivirus definitions?
文件的 sha256 哈希值:
|
|
因此上传的 url
为:https://www.virustotal.com/#/file/7983a582939924c70e3da2da80fd3352ebc90de7b8c4c427d484ff4f050f0aec/detection
可以看到这同样是一个被 59 个引擎检测出来的木马。
QUESTION 2
Are there any indications that this file is packed or obfuscated? If so, what are these indicators? If the file is packed, unpack it if possible.
可以在 Windows 上通过 PEiD
这个软件检验壳:
我们发现,这个可执行文件通过 FSG 1.0
加壳了。我们通过一个52poejie 教程 可以实现手动脱壳。
但是我懒不想手动脱壳,在吾爱破解上找到了一个工具:
把同文件夹下的 ./Lab01-03.pb.1.exe
更名为 ./Lab01-03.unpack.exe
然后再用 PEiD
分析,发现成功脱壳:
QUESTION 3
Do any imports hint at this program’s functionality? If so, which imports are they and what do they tell you?
我们使用 malscan
这个工具,检测脱壳之后的文件:
|
|
不知道这是干什么的,可能下载的脱壳机有问题。
QUESTION 4
What host- or network-based indicators could be used to identify this malware on infected machines?
因为脱壳失败了,所以读取的字段也有问题。