站在反病毒一线的安然研究人员应当懂得,木马为了躲避一些主动化的恶意软件分析体系(比瘸莱箱),会在运行前检测当前的运行情况是一个真实用户的机械照样用于恶意样本分析的虚拟情况。如不雅检测发明是后者,木马会采取完全不合的运行路径,比如直接退出。此外,沙箱情况为了避免恶意样本运行过程中对外界收集情况产生伤害,平日会将恶意样本产生的收集流量进行拦截,同时为了包管恶意样本可以或许正常运行,对于恶意样本的收集请求(如 DNS、HTTP)会模仿返回响应结不雅。如许做存在一个缺点,如不雅一个恶意样本应用上述沙箱特点进行针对性的检测,在样本发明本身运行在一个虚拟的沙箱情况中后,为了避免被检测到,采取隐蔽本身恶意行动的办法或者直接退出运行。
我们揣摸此次 WannaCry 勒索木马应用这个机密开关域名的原因就是为了进行沙箱情况的检测,回避沙箱的主动化检测,进而延长本身的存活时光。原因有以下两点:
根据微步在线威逼分析平台的数据显示,此机密开关域名大年夜未被进击者注册过,而是被安然人员发明后抢注。如不雅作为控制开关,黑客应当本身注册和掌控该域名;
进击者很可能是在 WannaCry 样本中内置一个随机的未注册的域名(www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com,该机密开关域名的随机程度达到了 97.77%,够不敷随机?),在运行过程顶用于断定是否会有收集响应,进而断定是否运行在虚拟的沙箱情况中,如不雅是则直接退出。这也相符之前我们对钙揭捉?本的分析结论。
是不是设置了机密开关的域名解析,就不会被进击了?
不是。黑客随时可能提议新的进击,应用不含此开关的新蠕虫。所以设置好 DNS 疫苗缓解之后,尽快安装补丁才是王道!
推荐阅读
在应用开辟中,我们经常会进行日记打印或者debug调试,以词攀来分析运行时的一些信息,便于发明bug和问题。Android Studio的Debug功能很好用,然则有时刻有些情况下,就显得不是那么快捷>>>详细阅读
本文标题:WannaCry变种出现新的秘密开关!为何会有秘密开关?
地址:http://www.17bianji.com/lsqh/35237.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示