
XOR-एन्क्रिप्टेड EXE फ़ाइलों का पता लगाने और डिक्रिप्ट करने के लिए Zeek प्लगइन
XOR-ओबफ़स्केटेड Windows EXE का पता लगाने और डिक्रिप्ट करने के लिए Zeek प्लगइन।
फ़ाइल को XOR करने के लिए उपयोग की गई कुंजी स्वचालित रूप से खोजी जाएगी और फ़ाइल को वापस मूल Windows निष्पादन योग्य में बदलने के लिए उपयोग की जाएगी। फ़ाइल डिओबफ़स्केट हो जाने के बाद, इसे आगे के विश्लेषण के लिए फ़ाइल विश्लेषण फ्रेमवर्क में वापस भेज दिया जाता है।
.. code:: bash
git clone https://github.com/corelight/zeek-xor-exe-plugin.git cd zeek-xor-exe-plugin ./configure sudo make install
अब पुष्टि करें कि Zeek इसे देख सकता है:
.. code:: bash
zeek -N | grep Corelight
Corelight::XOR_Encrypted_PE_File_Seen - यह सूचना तब उत्पन्न होगी जब कोई
XOR-किया हुआ Windows निष्पादन योग्य खोजा जाता है।