كيفية استخدام جافا سكريبت لتجنب الارتباك AV

مقدمة

منذ وقت ليس ببعيد، Cybaze-Yoroi ZLAB اكتشف الباحث الأمني جديرة مشبوهة من مزيد من الدراسة للملف جافا سكريبت: هذه الخبيثة استخدام ملف جافا سكريبت مجموعة متنوعة من التقنيات لتهرب الكشف عن جميع المنتجات AV، في منصة فايروس توتال الشهيرة، ما مجموعه 58 المضادة حل الفيروس الذي لا يمكن لأحد أن كشف هذا الملف جافا سكريبت. ولذلك، فإننا عازمون على أن تكون تحليل أكثر عمقا، ومعرفة البرامج الضارة في النهاية كيفية استخدام التكنولوجيا.

التحليل الفني

هذا الملف هو مطوري جافا سكريبت الخبيثة، ويندوز سيناريو مكونات النظام المضيف هو دعم الملف الافتراضي لتشغيل. وأن الملف احتل مساحة من ملف نصي المشترك إلى أن تكون أكبر من ذلك بكثير، والسيناريو هناك حوالي 1MB، للوهلة الأولى تقريبا مثل المحتوى النصي مشوه.

في لمحة محتويات النصي لا يكون له مكان مثيرة جدا للاهتمام: غير ASCII مجموعة الأحرف الرموز المستخدمة من قبل الجسم كله من السيناريو:

هذه الشخصيات / سلاسل يبدو أي منطق على الإطلاق، ولكن بعد تحليل دقيق، وجدنا أن هذه هي التكنولوجيا الأولى من مطوري البرمجيات الخبيثة تستخدم. أولا، استخدام ASCII وأحرف Unicode إلى مزيج يتألف من سلسلة طويلة، واستخدام هذا لاعلان الطابع المتغير طول. بعض الأماكن حتى تتصل الأحرف السيريلية:

Npsm3nxsKEBLQBnVWC

وجميع أسماء المتغيرات لديها ميزة، يمكنك رؤية أسماء متغير بعد "_" الطابع أمام محتويات شخصية لا نستطيع أن نرى، لذلك نحن تكهن بأن المهاجمين استخدام بادئة المشتركة عندما تقوم بتعريف جميع المتغيرات . يمكننا أن نرى المتغيرات كما هو موضح أدناه:

فار = _0x5e24

وتتمثل الخطوة الأولى للتعامل مع هذه الرموز تنعيم، وشخصيات أخرى لتحل محل في التعليمات البرمجية هذه المتغيرات بادئة أكثر قابلية للقراءة. وكانت النتائج على النحو التالي:

فار A_0x5e24 =

2017 معرض شنغهاي للسيارات جناح التنقيب: بنتيوم X80 لاول مرة بدأت بالفعل

وعاء من حساء الدجاج الجاف! الجامعة بدء يبرز الكلام

BashLite الروبوتات التحديثات، وميزات جديدة الخبيثة "الخطر"

فرصة للقوة المعرض تأتي في النهاية؟ ! الآن هذا NIKE Gakou Flyknit تعطيك الفرصة لتفعل ذلك بنفسك DIY!

ورقة الملاحظات الاعتراف السلوك كما الشبكة الكثير من الألياف | ECCV 2018

الآباء الموسيقى، والأطفال صرخ: "ملك المجد" قيود وقت تسجيل الدخول للقصر

معارك الفريق أيضا هذه المسرحية، جاو جيان قوية مع البقرة السحرية

2017 معرض شنغهاي للسيارات جناح التنقيب: ولينغ هونغ قوانغ سيارة التعرض الحقيقي S3

هجمات تصيد المعلومات تستخدم ملحقات المستعرض لأداة الخبيثة تعتم صفحة الدخول SingleFile

"الكابتن المعجزة" الافراج اليوم في سمعة شباك التذاكر على حد سواء الساخنة أقوى بطل انعكاس غير محدود لعبت مع 4 مزدوج العد التنازلي صدمة

كيفية إنشاء السيارة الذكية؟ BYD وفولفو وغيرهم من الخبراء في مجال أبحاث مفصلة السيارات المصنوعة تشي | 2018 القمة العالمية القيادة الذكية

مجد الملك والبرية الحصاد نوع خمسة وبقايا الحصاد، مثل الدم على السفن تزحف