hongson11698

Phân tích mã độc - P5

Sep 07, 2024

Malware Analysis Notes (Wall of Text - Part 5)

Phát hiện debugger

Sử dụng API IsDebuggerPresent

Một số API khác để phát hiện debugger

Kiểm tra trực tiếp không qua API

Sử dụng so sánh thời gian thực thi

Tự động bypass bằng ScyllaHide

Xác định các công cụ phân tích

Một số dấu hiệu xác định

Một số cách để xác định

Cách để bypass

Che dấu, mã hóa dữ liệu

XOR

Stackstring

Decrypt/Decompress

Thay đổi luồng thực thi

SEH (Structured Exception Handling)

TLS (Thread Local Storage)

Một số lưu ý khác khi phân tích

Che dấu call reference

Memory breakpoint

Detect breakpoint on API call

Tổng kết