본문 바로가기

전체 글

(12)
악성코드분석 환경구축 - INetSim [환경 구축에 필요한 파일] Ubuntu 16.04.2 Windows 7(32bit) 1. pip 설치 ※ pip install —upgrade pip 명령어 오류 ※ 해결방안 : pip 재설치 curl를 이용해 다운 curl https://bootstrap.pypa.io/get-pip.py -o get-pip.py python get-pip.py 실행 후에도 오류가 발생한다면, 원인은 linux에 설치된 버전이 2.7버전으로 2.7버전에 해당하는 다운 사이트를 받고 설치해줘야 함. (최소 버전이 3.6버전부터) 2. 2.7버전으로 새로 다운받고, 재설치 curl https://bootstrap.pypa.io/pip/2.7/get-pip.py –o get-pip.py python get-pip.py 오류..
악성코드 분석 도구 [초기 분석] 1. Exeinfo PE (PEiD) A.S.L이 만든 소프트웨어로 PE 파일을 분석하는 도구 해당 프로그램이 어느 언어로 컴파일 되었는지, 패킹, 크립팅, 프로텍팅 여부, 어느 툴에 의해 패킹되었는지 알 수 있음 2. PEView PE 구조를 확인할 수 있는 도구 트리구조로 되어있어 한눈에 보기 편함 3. OllyDbg 바이러니 코드 분석을 위한 x86 디버거로서, 소스코드가 없을 때 유용하게 사용됨. [정적 분석] 1. HxD 파일이나 이미지의 특정 섹터를 확인하거나 수정할 때 사용 2. BinText 악성코드 파일에 포함된 String들을 모아 Text로 보여주는 기능을 함. 3. IDA 기계어의 코드로부터 컴파일러 특유의 Library 함수를 산출해낼 수 있음 각종 플러그인 지원 거..
악성코드분석(1) - 동적 분석 앞의 악성코드 분석(1) - 초기 분석과 같은 실습환경에서 분석 https://neospace.tistory.com/9 악성코드분석(1) - 초기분석 실습 환경 실습 프로그램 Vmware Workstation 16 분석 프로그램 Ubuntu 20.04 , cuckoo sandbox Windows 버전 Windows 7 (32bit) 악성코드 fb55f300cbcea6d62e33eb76a196849d1a67ce91.. neospace.tistory.com Cucukoo Sandbox를 이용한 동적 분석 악성코드가 실행되면서 생성 또는 다운로드 된 파일 1 Cuckoo Sandbox의 [Dropped Files] 탭에서 대상 프로그램이 실행되면서 생성 또는 다운로드 된 파일의 정보를 확인 가능 (파일 크기,..
악성코드분석(1) - 정적 분석 앞의 악성코드 분석(1) - 초기 분석과 같은 실습환경에서 분석 https://neospace.tistory.com/9 악성코드분석(1) - 초기분석 실습 환경 실습 프로그램 Vmware Workstation 16 분석 프로그램 Ubuntu 20.04 , cuckoo sandbox Windows 버전 Windows 7 (32bit) 악성코드 fb55f300cbcea6d62e33eb76a196849d1a67ce91.. neospace.tistory.com Cuckoo Sandbox와 Stub_PE 도구를 이용한 정적 분석 [알게 된 내용] Cuckoo Sandbox에서 Static Analysis의 Section부분 결과를 확인 가능 정적 분석 도구인 Stub_PE를 통해 알맞게 분석되었는지 확인, 결과가..
악성코드분석(1) - 초기분석 실습 환경 실습 프로그램 Vmware Workstation 16 분석 프로그램 Ubuntu 20.04 , cuckoo sandbox Windows 버전 Windows 7 (32bit) 악성코드 fb55f300cbcea6d62e33eb76a196849d1a67ce91c46255d2180fcd6a2cdc43f9 악성코드 유무 O 파일 크기 984.5KB 파일 타입 Exe MD5 f29892ad06b79676decbacde55c4ce76474 악성코드 출처 : https://bazaar.abuse.ch/ MalwareBazaar | Malware sample exchange MalwareBazaar MalwareBazaar is a project from abuse.ch with the goal of shar..
PEview 도구를 이용한 PE Header 분석 실습 환경 실습 프로그램 Vmware Workstation 16 분석 프로그램 Ubuntu 20.04 , cuckoo sandbox Windows 버전 Windows 10 (64bit) 악성코드 multicodecup.exe 악성코드 유무 O 파일 크기 2.04 MB 파일 타입 Win32 EXE (PE32) PE 섹션 테이블과 섹션 조사 종류 용도 .text 실행코드 .data 초기환된 전역변수, static 변수 .rdata Const 변수, 문자열 상수 .bss 전역변수, static 변수, 문자열, 기타 상수 .edata EAT와 관련된 정보 .idata IAT와 관련된 정보 .rsrc 리소스 정보 PE 섹션 테이블과 섹션 조사 Name -섹션 이름 -2E 74 65 78 → text 섹션임을 의미..
VMware를 이용한 bee-box 설치 비박스(bee-box)란? - 웹 취약점을 공격할 수 있는 오픈소스 웹 애플리케이션인 bWAPP(buggy Web Application)이 설치된 가상 환경으로, 웹 취약점 공격을 공부하기 위해 만들어졌습니다. - 쉽게 말하자면, OWASP 취약점이 반영된 모의 해킹 연습 사이트라고 할 수 있습니다. 실습 환경 실습 환경 설치 프로그램 bee-box v1.6 설치 환경 VMware workstation 16 비박스(bee-box) 설치 링크 : https://sourceforge.net/projects/bwapp/files/bee-box/ bWAPP - Browse /bee-box at SourceForge.net × sourceforge.net ① 비박스(bee-box) 환경 구축 해당 사이트에서 be..
과목Ⅰ_데이터 모델링의 이해(5) º 식별자 - 하나의 엔터티에 구성되어 있는 여러 개의 속성 중에 엔터티를 대표할 수 있는 속성- 하나의 엔터티는 반드시 하나의 유일한 식별자가 존재 º 식별자 특징 특징 내용 유일성 주식별자에 의해 엔터티 내에 모든 인스턴스들을 유일하게 구분 최소성 주식별자를 구성하는 속성의 수는 유일성을 만족하는 최소이 수가 되어야 함 불변성 주식별자가 한 번 특정 엔터티에 지정되면 그 식별자의 값은 변하지 않아야 함 존재성 주식별자가 지정되면 반드시 데이터 값이 존재(NULL 안됨) º 식별자 분류 분류 식별자 설명 대표성 여부 주식별자 -엔터티 내에서 각 어커런스를 구분할 수 있는 구분자 -타 엔터티와 참조관계를 연결할 수 있는 식별자 보조식별자 엔터티 내에서 각 어커런스를 구분할 수 있는 구분자이나 대표성을 가..