UnSafengine64:用于64位Windows环境的Safengine解包器和Safengine 2.4.0上的详细分析结果
Seokwoo Choi1, Taejoo Chang1, Yongsu Park2
1The Affiliated Institute of ETRI, P.O. Box 1, Yuseong, Daejeon 305-600, Republic of Korea.
Sensors (Basel, Switzerland)
|February 10, 2024
概括
这项研究介绍了UnSafengine64,这是一个工具来解包受复杂商业包装程序Safengine保护的恶意软件. 它允许对64位Windows可执行文件进行详细分析,克服了反倒置技术.
科学领域:
- 计算机科学 计算机科学
- 网络安全 网络安全
- 软件工程 软件工程 软件工程
背景情况:
- 恶意软件开发人员使用复杂的反逆技术,如代码加密和虚拟化,以阻碍二进制代码分析.
- 像Safengine这样的商业包装器被广泛用于保护恶意软件,这给安全研究人员带来了重大挑战.
- 现有的分析工具与复杂的包装器作斗争,需要先进的解决方案来进行有效的恶意软件调查.
研究的目的:
- 开发和介绍UnSafengine64,一个专门为Safengine打包的64位Windows可执行文件设计的新型解包器.
- 为了能够详细分析由最复杂的商业包装器之一保护的恶意软件.
- 为克服恶意软件中使用的先进反逆技术提供一种方法.
主要方法:
- 开发了UnSafengine64作为动态分析工具Pin (过程仪器框架) 的插件.
- 使用了包括Detect It Easy (DIE),IDA Pro,x64Dbg和x64Unpack在内的辅助工具进行全面的分析.
- 实现了用于检测反调试代码,捕获内存垃圾和解封文件的功能.
主要成果:
- UnSafengine64成功地解封了由Safengine 2.4.0保护的可执行文件,生成了干净,可分析的版本.
- 该工具方便对模糊的应用程序编程接口 (API) 调用进行分析,并使微细的指令级分析成为可能.
- 证明了检测反调试代码和捕获包装进程的内存倾倒的能力.
结论:
- UnSafengine64是一个有效的工具,用于拆解Safengine保护的恶意软件,显著帮助二进制代码分析.
- 开发的解包器克服了复杂的反逆技术,为恶意软件研究提供了新的可能性.
- 发表的分析结果为Safengine的模糊化方法和打包可执行结构提供了宝贵的见解.
更多相关视频
11:50A Standardized Pipeline for Examining Human Cerebellar Grey Matter Morphometry using Structural Magnetic Resonance Imaging
Published on: February 4, 2022
4.0K
04:58Author Spotlight: Investigating the Role of Repetitive DNA Misregulation in Cancer Initiation and Immunotherapy Resistance
Published on: December 13, 2024
2.4K
