【问题标题】:PE/ELF executable file format- Malware sample ExecutionPE/ELF 可执行文件格式 - 恶意软件示例执行
【发布时间】:2021-08-26 06:08:33
【问题描述】:

我已经在 Linux 和 Windows VM 中下载了一些恶意软件样本。当我在 Linux 中使用 file * 命令检查样本的文件类型时,类型显示为 PE32 可执行文件。但是,当我在 windows VM 中检查时,文件类型被称为“文件”。

这是否意味着这些样本不可执行?

我是否必须将扩展名更改为 .exe 才能使其成为可执行文件?

【问题讨论】:

    标签: security executable portable-executable malware file-type


    【解决方案1】:

    我建议阅读PE format,因为不仅 .exe 文件扩展名是 PE32 可执行文件(例如 .dll)。

    如果我是你,我也会先学习如何构建安全的实验室环境,以及如何在运行任何东西之前使用一些静态分析工具(确保你的 VM 网络设置安全)。

    对于您的问题: linux file 命令应该能准确识别您正在查看的文件,不确定您在 Win 中做了什么准确检查。

    是的,更改文件扩展名会有所帮助,但也不能保证恶意软件会按预期运行。例如 DLL 需要使用 rundll32 加载,可以有沙盒/VM 检查,不会执行的打包等。

    您可以在十六进制编辑器中检查您正在处理的文件并比较magic bytes

    【讨论】:

      猜你喜欢
      • 2013-08-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-10-31
      • 2013-02-01
      • 2015-09-10
      • 1970-01-01
      • 2012-12-09
      相关资源
      最近更新 更多