> For the complete documentation index, see [llms.txt](https://hansimov.gitbook.io/malware-analysis/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hansimov.gitbook.io/malware-analysis/part1-basic-analysis/ch03-basic-dynamic-analysis.md).

# 第 3 章：动态分析基础技术

## Lab 3-1

使用动态分析基础技术来分析在 Lab03-01.exe 文件中发现的恶意代码。

### **1、找出这个恶意代码的导入函数与字符串列表？**

答案：先简单静态分析一下。用PEncrypt 加了壳。估计能得到的信息很少。

![Lab03-01.exe 使用 PEncrypt 加壳](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbqvEM03q_GZR_gipw%2F-MLbshWPE97ogekykBkO%2F%5BDCG%7DL7~2\)1%7B%7B4\)%5D~N2QP_S.png?alt=media\&token=b06d4ff6-c8ea-4f94-a0b1-09ed9c05ece3)

果然，导入函数也很少，只有 kernal32.dll 中的 ExitProcess。

![Lab03-01.exe 的导入函数](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbqvEM03q_GZR_gipw%2F-MLbt5MUN5T9jmy2N2uW%2FD%24KS\)\(1%7BWQZDKPZ30%7BEYK53.png?alt=media\&token=36f8cf9c-170e-4d4d-bb12-2df025eb3e42)

虽然加了壳，但是解析出的字符串又包含了程序名（vmx32to64.exe）、恶意网址（[www.practicalmalwareanalysis.com）和文件路径（SOFTWARE\\...），尤其是注册表信息。](http://www.practicalmalwareanalysis.com）和文件路径（SOFTWARE\\...），尤其是注册表信息。)

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbqvEM03q_GZR_gipw%2F-MLbtnprqCTMuagcwVGp%2FSDU\)M4%7D\)_\)99%25%5BGF%60%25R2M_6.png?alt=media\&token=2c91e3e0-dcb3-4cc9-85a3-14bc26e35ee1)

进行动态分析。做好如下配置：

* **拍摄 VMWare 快照（重要！）**
* ApateDNS：
  * DNS Reply IP 设置为 127.0.0.1
* Process Monitor：添加三个过滤
  * Process Name > is > Lab03-01.exe
  * Operation > is > WriteFile
  * Operation > is > RegSetValue
* 打开 Process Explorer
* 打开 netcat（nc 不支持同时监听多个端口，可以开两个 cmd）：
  * nc -l -p 403
  * nc -l -p 80
* 打开 WireShark

Process Explorer 选中 Lab03-01.exe > View > Low Pane View > Handles，可以看到创建了互斥量 WinVMX32：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbubGZk45oK1yJe-UB%2F-MLc8lhGg9rUi1iqBkvE%2FIE6201X%5BWZ\(R0SQS3397TDX.png?alt=media\&token=3557e164-3df9-45cf-adf7-eaa18822fc6e)

Process Explorer 选中 Lab03-01.exe > View > Low Pane View > DLL，可以看到 ws2\_32.dll 和 wshtcpip.dll 等联网的库：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbubGZk45oK1yJe-UB%2F-MLc93897_YiPoJwTXmM%2F0%5BJ%24TSOQ\)E3C4IM5\)TD4R5D.png?alt=media\&token=96115260-59bc-4eb7-8cb4-42a92f23d789)

Process Monitor 重点关注下图中标出的 WriteFile（蓝色）和 RegSetValue（粉色）。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbubGZk45oK1yJe-UB%2F-MLc9L_doCcz1JR_LyVz%2FH~L%5B6V%5DHJ55M%5B4%40NPP2E_OM.png?alt=media\&token=92518572-f6e4-40f7-be4d-b9e659fc3637)

双击 WriteFile 一项，可以看到该操作向系统路径写入了一个文件 C:\WINDOWS\system32\vmx32to64.exe：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbubGZk45oK1yJe-UB%2F-MLc9cifkHiUMzao9-rX%2F%7D\(5%60TE3%60H~PU\(134%24%401LI%60V.png?alt=media\&token=691ada35-2551-410c-8d41-86210e0b9ba1)

用 Everything 确实可以看到该文件：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbubGZk45oK1yJe-UB%2F-MLc9fFemjP9k-dW0KbD%2F9\(\(4~Z%251%40CN%60VNO7\(VY%7BC9X.png?alt=media\&token=e21bc54b-db0b-4044-a885-37aefe997c6a)

双击 RegSetValue 一项，可以看到该操作往注册表写入了 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\VideoDriver 一项。（HKLM 也即 HKEY\_LOCAL\_MACHINE ）

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbubGZk45oK1yJe-UB%2F-MLcARreJc722v2G3Pnf%2FM0A6JWD25YVLX\)41\)O8HSDP.png?alt=media\&token=a4af4d7b-d405-43f7-bd93-9ab9704a2528)

用 regedit 打开注册表，定位到对应位置，确实能够看到该注册表项：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLbubGZk45oK1yJe-UB%2F-MLcArwG2CWNpOE4qiw3%2F\)RS_1%5D_%5DN4N1ENEI%25Z7RKJU.png?alt=media\&token=63bd8d8c-852a-46af-8260-0b00f65edad0)

当然，该恶意程序还写入了一些“噪声”，也就是写入 HKLM\SOFTWARE\Microsoft\Cryptography\RNG\Seed 的注册表项。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcAu7wFWnGeKNTgb_Q%2F-MLcCef1cgkEm82KQpF5%2FZUQA3N%5D3L%25SQXPNN%4082XV%408.png?alt=media\&token=07727a54-d6be-40db-8320-8adc382a1a4f)

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcAu7wFWnGeKNTgb_Q%2F-MLcCgKjvZjR1po2XDLs%2F%5DH2%24%40J%7DDLZ%7D\)VU5P2%40582EO.png?alt=media\&token=9bca18db-40b3-4419-a0c3-ba23b7a2c88f)

ApateDNS 监测到恶意代码向域名 [www.practicalmalwareanalysis.com](http://www.practicalmalwareanalysis.com) 发送了请求。并且该请求每隔 61 秒重新发送一次。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcAu7wFWnGeKNTgb_Q%2F-MLcDSoXrcV6GvhdMBeI%2F%24MS5P6%24L5LDHY\)O2W%5BCC0L9.png?alt=media\&token=cdc938f8-d1c5-4a72-85f9-34f7bc531d45)

netcat 也在 443 端口监听到了一些数据。不过复现时（Kill Lab03-01.exe 再启动）却又看不到了。以后再说。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcAu7wFWnGeKNTgb_Q%2F-MLcD3hmlVlvZa5Piw9S%2F5\)9%5DXJO%5D3B%245RRJQUQCGMXH.png?alt=media\&token=f70d273a-b3c3-4415-bf01-92caaacfe47d)

用 WireShark 没有监测到对应的包，看样子是我的使用姿势不对。以后再说。说是该恶意程序在解析域名时，会持续广播 256 字节的数据包，其中包含看似随机的二进制数据。

### **2、这个恶意代码在主机上的感染迹象特征是什么？**

答案：该恶意代码创建了一个名为 WinVMX32 的互斥量，并复制自身到 C:\Windows\System32\vmx32to64.exe，并安装自己到系统自启动项中，通过创建注册表键值 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\VideoDriver，并将其设置为复制副本的位置。

### **3、这个恶意代码是否存在一些有用的网络特征码？如果存在，它们是什么？**

答案：恶意代码在进行 [www.practicalmalwareanalysis.com](http://www.practicalmalwareanalysis.com) 的域名解析后，持续地广播大小为 256 字节的数据包，其中包含看似随机的二进制数据 。

**后续清理工作：恢复到之前的快照（最简单干净）**

* 在 Process Monitor 中终止 Lab03-01.exe
* 删除 vmx32to64.exe
* 删除 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\VideoDriver 注册表项

## Lab 3-2

使用动态分析基础技术来分析在Lab03-02.dll文件中发现 的恶意代码。

先来一波静态分析：

VirusTotal 报告，当然是报毒了：

* &#x20;<https://www.virustotal.com/gui/file/5eced7367ed63354b4ed5c556e2363514293f614c2c2eb187273381b2ef5f0f9/details>

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcMGtSrG7hIzlTriVe%2F-MLcllODe_wDWSby5gcc%2FTY%242~6E%7DXLEMDA_AAM%5D43%60O.png?alt=media\&token=e14a4458-f4f3-4235-a416-048dd484c13f)

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcMGtSrG7hIzlTriVe%2F-MLclq_wsNDUMAAE8d7s%2FBUQC248HQ%7BY97MHM5R3B75D.png?alt=media\&token=ef62b01c-625c-4d06-87d2-402e43d6dd5c)

没有加壳，用的 VC 6.0：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcMGtSrG7hIzlTriVe%2F-MLclwn1sWZAMRviFEFC%2F%60H3U4U%40UZL~C%242S_\(EPY%60%24J.png?alt=media\&token=d95da43a-4cce-4eef-9921-c7e4891308d7)

字符串解析，只列出独特的内容（文件名和域名）：

```
practicalmalwareanalysis.com
%SystemRoot%\System32\svchost.exe -k
SYSTEM\CurrentControlSet\Services\
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost
```

然后准备好下列步骤，进行动态分析：

* **拍摄 VMWare 快照（重要！）**
* 打开 ApateDNS：DNS Reply IP 设置为 127.0.0.1
* **【可选】**&#x6253;开 Process Monitor：：清除所有事件
* 打开 Process Explorer
* 打开 Netcat，监听 80 端口：**nc -l -p 80**

Dependency Walker 中的导出函数 ServiceMain 和 installA 表明，该恶意代码需要安装成服务才能正常运行：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcv2pDgrmPcnXCpS-O%2F-MLcvmajPH4ElZ4n-aGz%2F77P%24T%7D3PB~W%24%40O755A%60__0G.png?alt=media\&token=0c91bf65-101f-454e-aeab-860a0c5907ae)

使用 **rundll32.exe Lab03-02.dll,installA** 命令安装服务。

使用 **net start IPRIP** 启动服务：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcpC-IpOw8E75MwEMp%2F-MLctc-lfZMba7E1guyE%2FU2%25Y791%7DAK%40F_RJ7RH89OL1.png?alt=media\&token=1361c142-377b-49bb-bdea-79534e0b1b9d)

在 Process Explorer 中查找 Lab03-02.dll，得知在进程 svchost.exe 中：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcpC-IpOw8E75MwEMp%2F-MLctq2yxrRYLFfPIkMw%2FAW%25%5D23FGS%5D%5BWXXWEV\)%601TNW.png?alt=media\&token=886ff042-b4f0-486e-96c8-92db7bccc4d5)

在 Process Explorer 中果然可以看到，View > Lower Pane View > DLLs，也可以找到 Lab03-02.dll 的身影。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcpC-IpOw8E75MwEMp%2F-MLcu3GCPhM-Gs_UB0Oa%2FWGKY\)%24WS~WY297HURS%40LS0J.png?alt=media\&token=7a338d70-2bfc-47f0-bb8e-4a88e04bf265)

当然还可以在 Process Monitor 中挖掘出该服务的更多信息，可使用进程的 PID（1008）过滤，略。

ApateDNS 中显示该恶意服务请求过 practicalmalwareanalysis.com 域名：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcpC-IpOw8E75MwEMp%2F-MLcudk9TtC7rlwvehnW%2FU%5D\)%24U53UH8L_%5D7YA5O8W%405P.png?alt=media\&token=7669b67d-5261-4555-8679-58cad98ac7c2)

netcat 的监听结果表明该服务会向远程主机请求 **/serve.html**，协议是 HTTP 1.1：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLcpC-IpOw8E75MwEMp%2F-MLcujo-gP-JWvUydgGV%2FYL09WM%40MCDKS415_J\(6YLVK.png?alt=media\&token=609496a3-3989-42e2-80e7-9bf4a2a0ad57)

### **1、你怎样才能让这个恶意代码自行安装？**

```
rundll32.exe Lab03-02.dll,installA
```

### **2、在安装之后，你如何让这个恶意代码运行起来？**

```
net start IPRIP
```

### **3、你怎么能找到这个恶意代码是在哪个进程下运行的？**

答案：使用 Process Explorer 来确定哪个进程正在运行服务。由于恶意代码将会运行在一个系统上的 svchost.exe 进程中，因此查看每个进程， 直到看到该服务名，或者使用 Process Explorer 的 Find Dll 功能来搜索 Lab03-02.dll。

### **4、你可以在 procmon 工具中设置什么样的过滤器，才能收集这个恶意代码的信息？**

答案：在 procmon 工具 中，可以使用 在 Process Explorer 中发现的 PID 进行过滤 。

### **5、这个恶意代码在主机上的感染迹象特征是什么？**

答案：默认情况下，恶意代码将安装为 IPRIP 服务，显示的服务名称为 Intranet Network Awareness (INA+)，描述为 “Depends INA+, Collects and stores network configuration and location information, and notifies applications when this information changes”。

它将自身待久地安装在注册表中 HKLM\SYSTEM\CurrentControlSet\Services\IPRIP\Parameters\ServiceDll:%Currentdirectory%\Lab03-02.dll。

如果将 Lab03-02.dll 重命名为其他文件名，如 malware.dll，那么该恶意代码就会把 malware.dll 写入到注册表项中，而不是使用名称 Lab03-02.dll。

### **6、这个恶意代码是否存在一些有用的网络特征码？**

答案：恶意代码申请解析域名 practicalmalwareanalysis.com，然后通过 80 端口连接到这台主机，使用的 协议看起来似乎是 HTTP 协议。它在做一个 GET 请求 serve.html，使用的用户代理为 **%ComputerName% Windows XP 6.11** 。

## Lab 3-3

在一个安全的环境中执行 Lab03-03.exe 文件中发现的恶意代码，同时使用基础的动态行为分析工具监视它的行为。

**先静态分析一波。**

VirusTotal 报告，报毒，图略：

* &#x20;<https://www.virustotal.com/gui/file/ae8a1c7eb64c42ea2a04f97523ebf0844c27029eb040d910048b680f884b9dce/details>

没有加壳，用的 VC 6.0：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLfoRSeMUNXcpiDIJ4B%2F-MLfqILA611_5GndCQwi%2F%5B%7D7AL4%25NOXJ%5DBP3%5DV68U8%5DG.png?alt=media\&token=f8e2d22e-bc84-49ac-9327-de000529501e)

strings 解析不出来什么内容，大片的 A 字符：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLfoRSeMUNXcpiDIJ4B%2F-MLfq9hBWAH0wFRIa_Hb%2F%60%7BWAV6K%7BNM4M0HW37B%24P%7DXR.png?alt=media\&token=207ce1fe-e685-43b8-9054-88181cd490a7)

然后准备好下列步骤，进行动态分析：

* **拍摄 VMWare 快照（重要！）**
* 打开 Process Explorer
* 打开 Process Monitor：关闭捕捉（Ctrl+E），清除所有事件（Ctrl+X），开启捕捉（Ctrl+E）

运行 Lab03-03.exe。Process Explorer 中显示 Lab03-03.exe 创建了一个 svchost.exe 的进程，然后退出，保留 svchost.exe 作为孤儿进程运行（图中 PID 为 1732 的进程）。而正常情况下，svchost.exe 应当是 services.exe 的子进程。这一点很可疑。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLfoRSeMUNXcpiDIJ4B%2F-MLg-msMvmqpONpbj9JY%2FFAILQ3%7DT_K%40W%5BFXG9N0%24HHE.png?alt=media\&token=8bf4a2bd-5bf3-477e-9359-8f1d0cc27d3f)

右键选择 Properties，对比磁盘和内存中的字符串，发现差异很大。内存中的字符串多出很多内容。注意到多出了 practicalmalwareanalysis.log 和 \[SHIFT]、\[ENTER]、\[BACKSPACE] 这样的字符串，而这些通常在正常的 svchost.exe 的磁盘镜像中不应当出现。推测是一个击键的记录器。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLfoRSeMUNXcpiDIJ4B%2F-MLg0OH5p5I6fJdQ9hE4%2FT%7D8\(KXXOII%60Q6%7D2_4\(%24DMJN.png?alt=media\&token=7a3e3228-f31a-4ba4-bf0e-be78f574b16c)

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLfoRSeMUNXcpiDIJ4B%2F-MLg0c2EolMXzJRr5KwC%2FJW6S\(\(6QWVY7%7B%5BXE3MQ94FC.png?alt=media\&token=f7eed9fd-bb21-4332-818b-64b9b3055408)

在 Process Monitor 中过滤，添加 **PID is 1732** 规则。打开记事本，敲击几个字符。可以看到 Process Monitor 中的事件数立刻增加，主要是将 practicalmalwareanalysis.log 文件 WriteFile 到 Lab03-03.exe 所在路径下。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLfoRSeMUNXcpiDIJ4B%2F-MLg13GS4KhkD7eIWGFp%2FRJIKX~NTV0538W%25K8~MW60F.png?alt=media\&token=9be25547-4750-4dfd-b106-9dc7746e502d)

打开 practicalmalwareanalysis.log，注意选择编码 Western (Windows 1252)，果然是击键的记录：

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLfoRSeMUNXcpiDIJ4B%2F-MLg1lppn7KJWTRLRmRi%2FSTPER8~1%7BYOVG3Z77LA1WAQ.png?alt=media\&token=0a9d6e8f-52f9-42d5-88c1-25da12b7cd7a)

**事后清理：还原到此前 VM 快照。**

### **1、当你使用 Process Explorer 工具进行监视时，你注意到了什么？**

答案：恶意代码执行了对 svchost.exe 文件的替换 。

### **2、你可以找出任何的内存修改行为吗？**

答案：对比内存映像与磁盘映像中的 svchost. exe, 显示它们并不是 一 样的。内存映像拥有如 practicalmalwareanalysis.log 和 \[ENTER] 这样的字符串，而磁盘镜像中却没有。

### **3、这个恶意代码在主机上的感染迹象特征是什么？**

答案：这个恶意代码创建了一个 practicalmalwareanalysis.log 日志文件。

### **4、这个恶意代码的目的是什么？**

答案：这个程序在 svchost.exe 进程上执行了进程替换，来启动一个击键记录器。

## Lab 3-4

使用基础的动态行为分析工具来分析在 Lab03-04.exe 文件中发现的恶意代码。

（这个程序还会在第 9 章 的实验作业中进一步分析）

**先静态分析一波。**

VirusTotal 报告，报毒，不过居然有不少引擎没有识别出来：<https://www.virustotal.com/gui/file/6ac06dfa543dca43327d55a61d0aaed25f3c90cce791e0555e3e306d47107859/details>

未加壳，用的 VC 6.0。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLg4W4lldTKlEXbrH7J%2F-MLg6bN4vn2DOybsuHrl%2FHJV%7B%7D%5D4%5B4%60BTNW%5D229A%60LUT.png?alt=media\&token=15b340a4-19fd-49dc-838c-e48e32bce424)

导入函数包含 kernel32.dll 中的 DeleteFile 和 shell32.dll 中的 ShellExecute，猜测可能调用系统命令进行文件删除操作。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLg4W4lldTKlEXbrH7J%2F-MLg678B-YPAi6o2qtbO%2FC_P%25R7P~9PK%7B35XSIC37~VN.png?alt=media\&token=3c9cabc4-dd53-4f93-8fa2-277276613351)

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLg4W4lldTKlEXbrH7J%2F-MLg6Eqgmk5bYGbj8nl_%2FR%24%25H~ZVR_X%5B1O%600~I58%25%60UJ.png?alt=media\&token=d1817155-f9c5-45ae-b580-e3e0cd06bd05)

字符串解析，得到不少有用信息：

* 文件和环境的函数名：GetFileAttributes、GetEnvironmentStrings
* 系统命令：cmd.exe、/c del、CMD、SLEEP、DOWNLOAD、UPLOAD
* 疑似命令行参数：-cc、-re、-in、k:%s h:%s p:%s per:%s
* HTTP 命令：HTTP/1.0、GET
* 域名：<http://www.practicalmalwareanalysis.com>
* 系统文件：%SYSTEMROOT%\system32\\

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLg4W4lldTKlEXbrH7J%2F-MLg7CKQWfIXe9Iu0L16%2F%5B8%24%7D3\(W4WFWY\)2D%40%40~4\(OSS.png?alt=media\&token=4a518687-9fd7-48c6-ac3f-f5c3db8e86df)

运行 Lab03-04.exe。可以看到几秒后该文件从文件夹中消失。

Process Monitor 添加过滤规则 Process Name is Lab03-04.exe。记录了很多与注册表和文件相关的操作（RegQueryValue、RegOpenKey、RegCloseKey、ReadFile、CreateFile、CloseFile）。暂时不必看懂。

![](https://787279543-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-MLT8iP0IvoyaLlQfCAi%2F-MLg4W4lldTKlEXbrH7J%2F-MLg9jBfMfaYk0eUo5w5%2F\(%25W3Y%5DUIY7%24RYX%7BG%40%24J10Q4.png?alt=media\&token=eeaa4760-4a60-4c8f-966e-481b98000e08)

**后续清理：回滚到此前的 VM 快照。**

### **1、当你运行这个文件时，会发生什么呢？**

答案：双击运行该恶意代码时，它会立刻将自身删除掉 。

### **2、是什么原因造成动态分析无法有效实施？**

答案：有可能需要提供一个命令行参数，或者是这个程序缺失某个部件。

### **3、是否有其他方式来运行这个程序？**

答案：可以尝试使用在字符串列表中显示的一些命令行参数 ，比如 -in，但这样做没有得到有效结果，所以需要更深入的分析。 （我们将在第 9 章的实验作业中进一步分析这个恶意代码。）

## 参考链接

* 恶意代码分析实战笔记（二） | damaoooo的blog&#x20;
  * <https://damaoooo.github.io/2019/12/08/实验四/#恶意代码分析实战笔记（二）>
