在远程恶意软件动物园搜索同源样本

逆向工程 二元分析 恶意软件
2021-06-12 08:15:14

我有以下问题:

我想找到某个恶意软件家族的新二进制文件 - 解压缩 - 用于后续分析(主动 C&C 通信分析)。

是否有二进制文件的数据库,我可以在其中编写如下查询:

给我使用模糊散列作为距离度量的与输入二进制(或其集合)同源的样本,然后按看到的日期过滤?

澄清一下,样品不使用包装。

4个回答

恐怕这些数据库中的大多数都不是公开的,恶意软件分析公司试图为他们保留它。

但是,我建议您查看VirusTotal有关它的更多信息,请参阅其Wikipedia 页面),这可能是在线可用的最齐全的数据库。

如果您想运行自己的服务器,您可能还需要查看IRMA(事件响应恶意软件分析)框架。

最后,这里有一系列关于在二进制 blob 中查找相似性的方法的工具和论文:

这份清单还远未完成,但我认为这是一个很好的起点......

希望能帮到你 !

VirusTotal 有导入哈希匹配:http : //blog.virustotal.com/2014/02/virustotal-imphash.html

我在暗点团队工作我们的平台可以根据特征向量对提交的恶意软件进行比较和聚类。基本上,我们进行静态和动态分析以确定我们看到的所有软件的特征。然后我们使用机器学习来发现匹配。您还可以根据普通搜索词进行显式匹配。

malshare.com - 请求 API 密钥并提取您想要的所有示例。