kbook


Project maintained by atilla777 Hosted on GitHub Pages — Theme by mattgraham
Главная страница
Информационная безопасность

Исследование исполняемых файлов на предмет наличия вредоносного кода

Типы методов исследования файлов

Поиск строк в коде файла с помощью утилиты strings

strings.exe файл.exe

В строках могут содержаться доменные имена, URL, выводимые программой сообщения, имена используемых функций и библиотек.

Определение типа компоновки библиотек, используемых приложением

Типы компоновки:

Для использования библиотек, вызываемых на этапе выполнения, используются функции:

PE файл (Portable Executable) - в Windows это основной формат исполняемых файлов и динамически связываемых (компонуемых) библиотек (DLL). Информация о всех загружаемых (импортируемых), динамически компонуемой программой, библиотеках и функциях хранится в PE заголовке. Для просмотра заголовков файлов можно использовать утилиту PEView. Также в этом заголовке есть информация об экспортируемых программой или библиотекой функциях. В свою очередь информация об используемых программой библиотеках и функциях позволяет определить назначение и возможности программы. Получение списка используемых программой динамически подключаемых (импортируемых) библиотек можно осуществить с помощью утилиты Dependency Walker. Перечень импортируемых библиотек, на которые стоит обратить внимание:

  • Kernel32.dll - управление процессами и файлами
  • Advapi32.dll - графический интерфейс
  • User32.dll - графический интерфейс
  • GDI32.dll - графический интерфейс

Перечень импортируемых функций, на которые стоит обратить внимание:

Применяемые утилиты