
WinDbg प्लगइन स्वचालित मैलवेयर गतिशील विश्लेषण और IOC निष्कर्षण के लिए। डीबगर के भीतर निष्पादित होता है पूर्वनिर्धारित संकेतक एकत्र करने के लिए और घटना प्रतिक्रिया और रोकथाम के लिए उन्हें डिस्क पर लिखता है।
मैलवेयर विश्लेषण ऑटोमेशन के लिए डिबगिंग मॉड्यूल
ल्यूपो का उपयोग करने के चरण-दर-चरण पोस्ट के लिए, चित्रों और निर्देशों के साथ, कृपया यह पोस्ट देखें: https://medium.com/@vishal_thakur/lupo-malware-ioc-extractor-cc86ae76b85d
सुरक्षा घटनाओं पर काम करते हुए जिनमें मैलवेयर शामिल होता है, हम नियमित रूप से ऐसी स्थितियों का सामना करते हैं जहाँ हम विश्लेषण प्रक्रिया के कुछ हिस्सों को स्वचालित करने की आवश्यकता महसूस करते हैं क्योंकि पूर्ण मैनुअल विश्लेषण, अक्सर, कई कारकों (समय, कौशल, पैमाने आदि) के कारण हर मामले में संभव नहीं होता है।
मैंने ल्यूपो को मुख्य रूप से प्रक्रिया को जितना संभव हो स्वचालित और तेज करने के लिए लिखा है। ल्यूपो एक गतिशील विश्लेषण उपकरण है जिसे डिबगर के साथ मॉड्यूल के रूप में उपयोग किया जा सकता है। पहला संस्करण लोकप्रिय विंडोज डिबगर — WinDbg के साथ काम करता है। मैं भविष्य में अन्य डिबगर्स के लिए संस्करण जारी करूंगा।
उपकरण जिस तरह से काम करता है वह काफी सीधा है। आप ल्यूपो को डिबगर में लोड करते हैं और फिर उसे निष्पादित करते हैं। यह मैलवेयर के माध्यम से चलता है और पूर्वनिर्धारित IOC एकत्र करता है और उन्हें डिस्क पर एक टेक्स्ट फ़ाइल में लिखता है। फिर आप इस जानकारी का उपयोग मैलवेयर अभियानों को रोकने और बेअसर करने या बस उस सुरक्षा घटना का जवाब देने के लिए कर सकते हैं जिस पर आप काम कर रहे हैं।

मैं उपकरण के बारे में कुछ और विवरण दूंगा लेकिन इसके आंतरिक कार्यों के बारे में बहुत अधिक नहीं, कम से कम यहाँ नहीं। हमें ध्यान रखना होगा कि मैलवेयर लेखक हमारे लिए समस्याएँ पैदा करने के लिए कोड को जल्दी से बदलने के लिए पर्याप्त चालाक हैं!
उपकरण C++ में लिखा गया है और कोड को निष्पादित करने के लिए विंडोज डिबगिंग फ्रेमवर्क का उपयोग करता है। इसे विश्लेषण प्रक्रिया को स्वचालित करने में मदद करने के लिए WinDbg के साथ एक 'प्लगइन' के रूप में उपयोग किया जा सकता है।
यदि आप उपकरण के बारे में अधिक जानना चाहते हैं, तो बेझिझक मुझसे संपर्क करें या नीचे टिप्पणी करें।
इस रेपो से सभी DLL डाउनलोड करें। आपको सभी VC++ निर्भरताओं की भी आवश्यकता है, ऐसा करने का सबसे आसान तरीका विजुअल स्टूडियो (कम्युनिटी संस्करण काम करता है) स्थापित करना और सभी C++ घटकों का चयन करना है।
उपकरण का उपयोग करना बहुत आसान है। यह इस प्रकार काम करता है:
ल्यूपो एक्सटेंशन को अपने एक्सटेंशन डायरेक्टरी में सहेजें (डिफ़ॉल्ट: स्थापना निर्देशिका का sdk\samples\exts उपनिर्देशिका)। आप कमांड ‘.extpath[+] [Directory[;…]]’ का उपयोग करके एक्सटेंशन पथ को भी परिभाषित कर सकते हैं।
डिबगर प्रारंभ करें
डीबग किए जाने वाले प्रक्रिया (इस मामले में मैलवेयर) को संलग्न करें
‘.load’ कमांड का उपयोग करके ल्यूपो लोड करें।
इस कमांड का उपयोग करके ल्यूपो निष्पादित करें: ‘lupo.go’
सभी परिणाम कंसोल में प्रदर्शित होंगे और डिस्क पर एक नई टेक्स्ट फ़ाइल में भी लिखे जाएंगे। इस टेक्स्ट फ़ाइल का पथ और नाम भी कंसोल में प्रदर्शित किया जाएगा। सब कुछ हो गया!
आप वैकल्पिक रूप से ल्यूपो के परिणामों का उपयोग इस अन्य उपकरण के साथ कर सकते हैं जो मैंने लिखा है — Ragno, ताकि आप जिस अभियान से संभवतः निपट रहे हैं, उसके व्यापक पदचिह्न के लिए OSINT एकत्र करके अपने शोध और प्रतिक्रिया को आगे बढ़ा सकें। आप Ragno के बारे में एक अन्य पोस्ट में यहाँ पढ़ सकते हैं: https://medium.com/@vishal_thakur/introducing-ragno-ioc-multiplier-9b75834353bb