So untersuchen Sie Schadsoftware
Ein evidenzgeleiteter Workflow zur Untersuchung einer Schadsoftware-Familie: Identität und Zuordnung feststellen, Verhalten verstehen, Techniken abbilden, IOCs finden und die Intelligence mit Erkennung und Untersuchung verbinden.
Schnellantwort
Um Schadsoftware zu untersuchen, bestätigen Sie Familienidentität und Aliasse, beschreiben Sie Verhalten und Ziele, bilden Sie die Techniken mit ATT&CK ab, sammeln Sie veröffentlichte IOCs, verknüpfen Sie die Familie dann mit Kampagnen und beginnen Sie die Erkennung mit einer Untersuchung.
Definition
Schadsoftware-Untersuchung ist der Prozess des Aufbaus eines strukturierten Bildes einer bösartigen Programmfamilie — wer, was sie tut, was sie anzielt, welche Techniken sie nutzt und welche IOCs gemeldet sind.
Antwort zuerst
Untersuchen Sie Schadsoftware der Reihe nach: Identität → Verhalten → Techniken → IOCs → Erkennung.
1. Identität feststellen
Bestätigen Sie Familienname, Aliasse und Typ (RAT, Ransomware, Loader, Botnetz usw.). Vermerken Sie die Quelle der Zuordnung.
2. Verhalten beschreiben
Fassen Sie zusammen, was die Probe tut: Initialer Zugriff, Persistenz, Umgehung von Verteidigung, Seitwärtsbewegung, Datenauswirkung. Stützen Sie dies nur auf veröffentlichte Evidenz oder Analysen, die Sie zitieren können.
3. Techniken abbilden
Bilden Sie Verhalten auf MITRE-ATT&CK-Techniken ab, damit andere Analysten suchen und vergleichen können.
4. IOCs sammeln
Sammeln Sie veröffentlichte Hashes, Domänen, URLs und IPs. Normalisieren Sie sie und prüfen Sie sie in Threat-Intelligence-Werkzeugen.
5. Verbinden und erkennen
Verknüpfen Sie die Familie mit Kampagnen und CVEs, die sie ausnutzt, übersetzen Sie dann Verhalten in Erkennungsideen (z. B. Netzwerk- oder Host-Indikatoren) und dokumentieren Sie alles in einer Untersuchung.
Nützliche Werkzeuge
- Hash-Prüfung — Hashes identifizieren und prüfen.
- IOC-Abfrage — Indikatoren normalisieren und prüfen.
- Untersuchungsarbeitsbereich — Befunde und nächste Schritte dokumentieren.
Referenzen
Fragen Sie den evidenzbasierten Assistenten von OpenTrojan zu diesem Thema — Antworten zitieren ihre Quellen.