主页 详情

《利用Python开源工具分析恶意代码》_(韩)赵涏元,崔佑硕,李导灵等著_14356604_9787115472984

【书名】:《利用Python开源工具分析恶意代码》
【作者】:(韩)赵涏元,崔佑硕,李导灵等著
【出版社】:北京:人民邮电出版社
【时间】:2018
【页数】:484
【ISBN】:9787115472984
【SS码】:14356604

最新查询

内容简介

1开源软件与Python环境

1.1关于开源软件

1.2 Python简介

1.3搭建Python环境与程序发布

1.3.1在Windows下搭建Python环境

1.3.2使用Eclipse与PyDev搭建Python开发环境

1.3.3使用pyinstaller发布程序

1.4从Github站点下载开源工具

1.5安装Python模块

1.6小结

2通过peframe学习PE文件结构

2.1 PE文件结构

2.1.1 DOS Header结构体

2.1.2 DOS Stub Program

2.1.3IMAGE NT HEADER结构体

2.2分析peframe工具

2.2.1 IMPORT模块

2.2.2预处理部分

2.2.3分析main函数

2.2.4 peframe中的函数

2.3恶意代码的特征因子

2.3.1杀毒结果

2.3.2散列值

2.3.3加壳器

2.3.4节区名与熵

2.3.5 API

2.3.6字符串

2.3.7 PE元数据

2.4小结

3恶意代码分析服务

3.1恶意代码分析环境

3.1.1自动分析服务种类

3.1.2恶意代码分析Live CD介绍

3.1.3收集恶意代码

3.2线上分析服务

3.2.1 VirusTotal服务

3.2.2应用VirusTotal服务API

3.2.3使用URLquery查看感染恶意代码的网站

3.2.4使用hybrid-analysis分析恶意代码

3.3小结

4使用Cuckoo Sandbox

4.1 Cuckoo Sandbox定义

4.2 Cuckoo Sandbox特征

4.3安装Cuckoo Sandbox

4.3.1安装Ubuntu 14.04 LTS

4.3.2安装VMware Tools

4.3.3镜像站点

4.3.4安装辅助包与库

4.3.5安装必需包与库

4.3.6设置tcpdump

4.4安装沙箱

4.4.1安装沙箱

4.4.2安装增强功能

4.4.3安装Python与Python-PI L

4.4.4关闭防火墙与自动更新

4.4.5网络设置

4.4.6设置附加环境

4.4.7安装Agent.py

4.4.8生成虚拟机备份

4.4.9通过复制添加沙箱

4.5设置Cuckoo Sandbox

4.5.1设置cuckoo conf

4.5.2设置processing.conf

4.5.3设置reporting.conf

4.5.4设置virtualbox.conf

4.5.5设置auxiliaru.conf

4.5.6设置memory.conf

4.6运行Cuckoo Sandbox引擎

4.6.1 Community.py

4.6.2使用最新Web界面

4.6.3上传分析文件

4.6.4调试模式

4.65使用经典Web界面

4.7 Cuckoo Sandbox报告

4.7.1 JSONdump报告

4.7.2HTML报告

4.7.3 MMDef报告

4.7.4 MAEC报告

4.8 Api.y分析

4.8.1 POST-/tasks/create/file

4.8.2POST-/tasks/create/url

4.8.3 GET-/tasks/list

4.8.4 G ET-/tasks/view

4.8.5 GET-/tasks/delete

4.8.6 GET-/tasks/report

4.8.7 GET-/tasks/screenshots

4.8.8 G ET-/files/view

4.8.9 GET-/files/get

4.8.10 GET-/pcap/get

4.8.11 GET-/machine/list

4.8.12 GET-/machines/view

4.8.13 GET-/cuckoo/status

4.9 Cuckoo Sandbox实用工具

4.9.1 clean.sh

4.9.2 process.py

4.9.3 stats.py

4.9.4 submit py

4.10分析结果

4.10.1 Quick Overview

4.10.2 Static Analysis

4.10.3 Behavioral Analysis

4.10.4 Network Analysis

4.10.5 Dropped Files

4.11使用Volatility的内存分析结果

4.11.1Process List

4.11.2 Services

4.11.3 Kernel Modules

4.11.4 DeviceTree

4.11.5 Code Injection

4.11.6Timers

4.11.7 Messagehooks

4.11.8 API Hooks

4.11.9 Callbacks

4.11.10Yarascan

4.11.11 SSDT

4.11.12IDT

4.11.13 GDT

4.12 Admin功能

4.13比较功能

4.14小结

5恶意代码详细分析

5.1查看Cuckoo Sandbox分析结果

5.2线上分析报告

5.3手动详细分析

5.4小结

6.1使用viper分析与管理二进制文件

6.1.1安装viper

6.1.2使用viper

6.1.3 viper命令

6.1.4模块

6.2使用CIamAV对恶意代码分类

6.3使用pyew管理与分析恶意代码

6.3.1查看帮助

6.3.2查看导入表

6.3.3在VirusTotal中检测文件

6.3.4查看URL信息

6.3.5检测PDF文件

6.4使用pescanner检测恶意代码

6.4.1使用Yara签名进行检测

6.4.2检测可疑API函数

6.4.3查看熵值

6.5使用PEStudio分析可疑文件

6.6分析网络包

6.6.1使用captipper分析网络包

6.6.2使用pcap-analyzer分析网络包

6.6.3使用net-creds获取重要信息

6.7使用各种开源工具分析恶意代码文件

6.8使用Docker容器

6.8.1 Docker定义

6.8.2关于Docker Hub

6.8.3使用REMnux Docker镜像

6.9小结

7利用内存分析应对入侵事故

7.1 Volatility简介与环境搭建

7.2使用Volatility分析恶意代码

7.3开源工具:TotalRecall

7.4使用Redline分析内存

7.5 Volatility插件使用与推荐

7.6使用Rekall进行内存取证分析

7.7使用VolDiff比较内存分析结果

7.8使用DAMM比较内存分析结果

7.9恶意代码内存分析示例

7.10通过攻击模拟了解内存转储用法

7.11小结


书查询(www.shuchaxun.com)本网页唯一编码:
b4ecb71c4f2af0f4ba1ae20edc61ece4#825683ad4c37f1f04277fe64adabf402#70749444#14356604_利用Python开源工具分析恶意代码.zip