ANY.run выпустили статью, как оформить отчет об анализе малваре.
Основные пункты:
Общая информация: основные результаты исследования, название, происхождение, характеристики.
Основная информация: тип малвари, имя файла, размер, возможности обнаружения AV.
Хэши: MD5, SHA1, SHA256, SSDEEP …
Характеристики: заражение, самосохранение, распространение, взаимодействие с серверами, сбор данных.
Зависимости: требуемая ОС, установленное ПО, DLL, URL-адреса, скрипты.
Поведение: какие исполняемые файлы удаляет ВПО, проверяет ли она язык системы, запускает ли внедренный код в другом процессе или изменяет какие-либо настройки.
Статическая информация: анализ кода, заголовки.
Дополнительные данные: скриншоты, логи, выдержки из строк.
IOC: индикаторы компрометации для обнаружения и предотвращения проникновения.
#notes
Post #21
279