CuckooSandbox làmộtAutomatedMalwarehệ thống phân tíchmã nguồn mở.Cuckoora mắtvà thực hiệnphân tích khác nhautrênmỗi chương trìnhtrong một máyảo(sandbox).Đến nay,Cuckoođã được hỗ trợWindows,Linux, OSXvà các ứng dụngAndroid.Sự hỗ trợAndroid trongCuckoolàthương hiệumớitrong phiên bản2.0 vàcông việc của tôitrênGSOC2016là bước đầu tiênđể cải thiệnmã số bảo hiểmcủaphân tích năng độngcho các ứng dụngAndroid.
Google Summer of Code 2016 Đối với Google Summer of Code 2016, một trong những dự án tại The Honeynet Project được tích hợp vào DroidBot Cuckoo Sandbox. Tôi đã được làm việc trên dự án này trong 3 tháng với các cố vấn của tôi: Jurrian Bremer và Hanno Lemoine. Tôi đã dành toàn bộ thời gian để reimplement DroidBot như một module phụ trợ cho máy phân tích Cuckoo Android, trong đó bao gồm:
Refactoring DroidBot để làm cho nó tương thích với các thiết kế hiện tại của Cuckoo Sandbox. DroidBot trong Cuckoo Sandbox sẽ chỉ làm việc với chính sách sự
kiện năng động bởi vì nó là sự lựa chọn tốt nhất để phân tích phần mềm
độc hại và tất cả các tương tác phải được tự động. Cải thiện thư viện API. Cuckoo
Sandbox đã có một thư viện API nghèo mà chỉ hỗ trợ cài đặt và thực hiện
mẫu, chụp ảnh màn hình, bán phá giá các bản ghi và thực hiện các trình
duyệt. Bởi
vì DroidBot sử dụng một thư viện AndroidViewClient thứ 3 và chúng tôi
không muốn mang lại cho toàn bộ thư viện vào phân tích Android, tôi đã
thu thập các API được yêu cầu của DroidBot, reimplement chúng trong thư
viện Cuckoo API. Những API có thể được sử dụng bởi các module khác trong tương lai. Và một sự thay đổi lớn mà tác động đến hệ thống Cuckoo Sandbox: cấu hình phân tích bây giờ hỗ trợ định dạng JSON. Sự thay đổi này làm cho Cuckoo Sandbox phân tích trở nên linh hoạt hơn. DroidBot mất advatange của sự thay đổi này để vượt qua kết quả phân tích tĩnh để phân tích bên trong máy ảo. Với DroidBot, Cuckoo hiện nay có khả năng tự động tương tác với các ứng dụng Android bằng cách mô phỏng nhiều sự kiện:
Nhưng đó cũng là một hạn chế mà chúng ta đang phải đối mặt:
Chúng tôi không thể mô phỏng các cuộc gọi đến điện thoại, tin nhắn SMS, vv trong các môi trường ảo. Trước
đây, DroidBot có thể mô phỏng các sự kiện bằng cách sử dụng dịch vụ
GSM, nhưng nó đòi hỏi DroidBot để kết nối với các thiết bị thông qua kết
nối telnet. Bởi vì DroidBot nay được thực hiện bên trong các máy ảo, chúng ta không thể làm cho nó làm việc.
cài đặt Phiên bản mới nhấtcủaCuckooSandboxcó sẵntrênGithub.
The improvement
Để đánh giásự cải thiện củacácphân tích năng động, malwareAndroidđượcchọn làmmẫu.Ảnh chụp màn hìnhvà các bản ghixác địnhtính hiệu quảcủa xâm nhập.
Sample 1
Figure 1. Sandbox is startedFigure 2. The sample is installed and launched with a fake Adobe Flash Player screenFigure 3. The sample pops up a message boxFigure 4. Cuckoo clicked OK buttonFigure 5. The sample asks for administration perrmisionFigure 6. After Cuckoo automatically clicked Activate buttonFigure 7. A fraudulent screenFigure 8. Cuckoo scrolls the view
Sensitive behaviours of the sample are logged : Decode URL and HTTP parametersGet device and network operator informationGet SIM information
Sample 2:
Figure 9. The sample starts with a message boxFigure 10. After clicked OK, a screen with pornographies is executedFigure 11. Cuckoo automatically scrolls the viewFigure 12. Cuckoo automatically interacts with the application
Collected sensitive behaviours : The application finds a native library named libus.soGet information about the device and network operatorOpen filesRegister receiversLeak sensitive informationBài viết được dịch từ blog tinduong
Tác Giả là người chuyên nghiên cứu về các kỹ thuật hacking, security, marketing, là người có góc nhìn lạ và đi sâu vấn đề cũng như là một con người thẳng thắn góp ý. Nếu sử dụng bài trên blog mong các bạn dẫn lại nguồn tác giả!!! Tác Giả rất mong có sự đóng góp hội ý từ cộng đồng để cho an toàn an ninh mạng việt nam ngày càng được an toàn hơn!!
Tự Động Phân Tích Phần Mềm Độc Hại Android Với Cuckoo Sandbox - Gsoc 2016 - Blog Vô Ưu Hacking And Security >>>>> Download Now
ReplyDelete>>>>> Download Full
Tự Động Phân Tích Phần Mềm Độc Hại Android Với Cuckoo Sandbox - Gsoc 2016 - Blog Vô Ưu Hacking And Security >>>>> Download LINK
>>>>> Download Now
Tự Động Phân Tích Phần Mềm Độc Hại Android Với Cuckoo Sandbox - Gsoc 2016 - Blog Vô Ưu Hacking And Security >>>>> Download Full
>>>>> Download LINK