日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

应急响应-Yara规则木马检测

發布時間:2025/3/21 编程问答 27 豆豆
生活随笔 收集整理的這篇文章主要介紹了 应急响应-Yara规则木马检测 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

Yara規則介紹

Yara是一個基于規則的惡意樣本分析工具,可以幫助安全研究人員和藍隊分析惡意軟件,并且可以在應急取證過程中自定義檢測規則來檢測惡意軟件,Yara支持有木馬文件落盤和無木馬文件落盤(內存馬)的檢測,由一組字符串和一個確定的布爾表達式組成。

下載安裝

  • Windows環境下可直接下載編譯好的exe程序進行檢測分析,當前使用的版本為4.1.3。

  • 程序運行截圖

    2.Yara檢測程序運行中使用的參數。


    運行參數

    下載地址:https://github.com/VirusTotal/yara

    需要更多學習資料與工具可以私信回復“資料”【點擊查看】

    Yara規則語法

    1.Yara規則內容支持字符串、正則表達式、十六進制進行匹配。

    字符串:定義一個變量 $a = “字符串內容”

    正則表達式:定義一個變量 $a = /正則表達式內容/

    十六進制:定義一個變量 $a = {十六進制內容}

    2.Yara規則條件

    and:與 or:或 not:非

    all of them:所有條件匹配即告警

    any of them:有一個條件匹配即告警

    $a and $b and $c:abc同時匹配即告警

    ($a and $b) or $c:匹配a和b或c即告警

    3.Yara規則常用修飾符

    nocase:不區分大小寫

    base64:base64字符串

    xor:異或字符串

    wide:寬字符

    4.下面是一條Yara規則的demo。

    yara規則demo

    惡意程序檢測案例

    1、挖礦程序檢測

    1、下載xmrig挖礦程序,https://github.com/xmrig/xmrig/

    2、編寫xmrig挖礦程序檢測規則,利用010 Editor、die等PE文件編輯工具進行特征的提取。此規則使用PE文件的文件頭4D 5A、挖礦程序專用協議stratum、xmrig挖礦的程序的名稱、礦池域名xx.pool.xx等特征進行關聯匹配。


    xmrig挖礦程序檢測規則

    3、xmrig挖礦程序掃描,利用-r參數對目錄下的文件進行遞歸掃描,可發現利用檢測規則掃描出xmrig.exe挖礦程序。

    挖礦程序掃描

    2、 無文件檢測-python flask內存馬

    1.命令行運行python flask內存馬腳本。

    內存馬腳本

    2.瀏覽器訪問執行payload,完成內存馬的注入。

    http://172.16.120.115:5000/test?param={{url_for.globals[‘builtins’][‘eval’](“app.add_url_rule(’/shell1’, ‘shell’, lambda :import(‘os’).popen(_request_ctx_stack.top.request.values.get(‘cmd’, ‘whoami’)).read())”,{’_request_ctx_stack’:url_for.globals[’_request_ctx_stack’],‘app’:url_for.globals[‘current_app’]})}}

    3.查看命令執行的效果。

    whoami命令執行

    4.利用procdump.exe dump內存。

    procdump dump內存命令

    5.檢測內存中的明文特征,如payload中的_request_ctx_stack、exec|eval、url_for.globals、add_url_rule、import(‘os’).popen等函數在內存中全部明文顯示,利用此特征編寫檢測規則。

    python flask內存馬檢測規則

    6.利用python flask內存馬檢測規則掃描出python.exe進程中被注入內存馬。

    python flask內存馬檢測

    總結

    以上是生活随笔為你收集整理的应急响应-Yara规则木马检测的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 91射射| 99re这里都是精品 | 狠狠干天天射 | 国产亚洲av片在线观看18女人 | 国产在线毛片 | 91网址入口 | 97日韩精品 | 天天看黄色 | 日韩欧美黄色片 | 欧美黑人精品一区二区 | 日本成人黄色 | 色婷婷六月 | 麻豆网站在线 | 3d欧美精品动漫xxxx无尽 | 三级小说视频 | 亚洲高清在线免费观看 | 婷婷色婷婷开心五月四房播播 | 制服丝袜国产精品 | 一本色道久久亚洲综合精品蜜桃 | 中文字幕乱码人妻无码久久 | 三级av在线 | 久久久999国产精品 天堂av中文在线 | 成人免费看片网站 | 一本到在线视频 | 高潮av在线 | 成人一级片视频 | 国产伦精品一区二区三区免费迷 | 午夜精品视频一区二区三区在线看 | 国产一级一区 | 国产一区二区不卡视频 | 日韩极品一区 | 毛片网络 | 日本xxxx18 | 欧美熟妇精品一区二区 | 2019天天操| 少妇裸体性生交 | 国产精品美女在线 | 97精品国产97久久久久久粉红 | 亚洲最大福利网 | 樱桃成人精品视频在线播放 | 91欧美视频| 萌白酱在线观看 | 日本一本高清视频 | 久久久久久久综合色一本 | a级片免费视频 | 欧美老肥婆性猛交视频 | 亚洲午夜精品 | 开心激情五月网 | 91丨国产 | 青青青青操 | 日韩av免费在线观看 | 欧美hdse | 日日夜夜2017 | 久久久123| 亚洲综合激情 | 波多野结衣啪啪 | 夜夜夜撸 | 中文字幕免费在线 | 女人又爽又黄免费女仆 | 免费看毛片的网站 | 天天色天天爽 | 无码人妻精品中文字幕 | 成人区人妻精品一区二区网站 | 精品一区二区三 | 国产人妖在线观看 | www.av在线.com| 亚洲天堂资源网 | 色哟哟网站在线观看 | 国产乱淫a∨片免费视频 | 钰慧的mv视频在线观看 | 都市激情亚洲综合 | 中文字幕人妻熟女在线 | 亚洲天堂资源网 | 免费特级黄毛片 | 亚洲国产精品久久久久婷婷老年 | 91蜜桃视频在线观看 | 亚洲一区二区三区免费观看 | 流白浆视频 | 亚洲在线影院 | 国产一区91 | 中文一区二区在线观看 | 国产精品一区在线 | 欧美 日韩 中文字幕 | 国产理论精品 | 伊人免费在线观看 | 欧美视频在线观看免费 | 激情丁香网 | aaa黄色片 | 五月婷婷六月丁香综合 | 精品人妻久久久久久888不卡 | 无码人妻丰满熟妇区毛片18 | 特色特色大片在线 | 国产精品美女www | 岛国不卡| 国产99久久久久 | 色视频免费 | 国产一区亚洲二区三区 | 欧美成人国产精品高潮 | 男人晚上看的视频 |