国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

FireEye:應用程序兼容性緩存的調查

安全
Windows應用程序兼容性緩存分析受到一限制:緩存中的數(shù)據(jù)是唯一在系統(tǒng)關機或重新啟動的時候序列化到注冊表。為什么這個限制會如此重要?

簡介

Windows應用程序兼容性緩存分析受到一限制:緩存中的數(shù)據(jù)是唯一在系統(tǒng)關機或重新啟動的時候序列化到注冊表。為什么這個限制會如此重要?

因為為了解析應用程序兼容性緩存如今的工具都依賴于在Windows注冊表中找到的序列化高速緩存,這意味著該數(shù)據(jù)只有在近期重新啟動系統(tǒng)時才是***的。包括美國麥迪安網(wǎng)路安全公司自身的Shim緩存解析器以及內存分析框架都依賴于在內存中找到的Windows注冊表副本。

目前的工具留給研究者只有兩個選擇:重新啟動系統(tǒng)強制高速緩存——這可能會破壞其他的證據(jù),或在系統(tǒng)重新啟動時限制研究者數(shù)據(jù)分析。解決這個問題的方法就是直接從內核內存分析應用程序兼容性緩存。

本文將介紹應用程序兼容性緩存的內存結構,它允許對已經(jīng)執(zhí)行的近期最少使用算法(LRU)應用程序進行實時檢索。還將引入一個Volatility插件(ShimCacheMem)實現(xiàn)基于內存結構的實時應用程序兼容性緩存檢索。我們將會用一個惡意軟件生成并運行其它的惡意程序的例子來說明。

應用程序兼容性緩存

隨著Windows操作系統(tǒng)的升級,一些功能也在不斷改變,可是這可能會影響一些程序的執(zhí)行。為了減輕這種問題,Microsoft引入了Shim Infrastructure用于應用程序的特定版本的修復,現(xiàn)在被稱為“shims”。

應用程序兼容性緩存或Shim緩存是Windows操作系統(tǒng)應用程序兼容性模塊的一部分,以快速確定由于兼容性問題需要shimming的應用程序。

它存儲在內核里并且在關機的時候序列化到注冊表。在Windows 10里,序列化也是發(fā)生在重新啟動的時候。

舉個例子

在這個例子中,一個惡意發(fā)射器軟件發(fā)出一個HTTP請求到一個網(wǎng)站然后下載一個可執(zhí)行文件保存到磁盤并執(zhí)行以檢索CNC服務器的URL。

圖1:在執(zhí)行前該發(fā)射器出現(xiàn)在Temp文件夾中

在執(zhí)行前該發(fā)射器出現(xiàn)在Temp文件夾中

 

圖2:發(fā)送HTTP請求到一個網(wǎng)站以獲取CNC服務器的URL

發(fā)送HTTP請求到一個網(wǎng)站以獲取CNC服務器的URL

 

圖3顯示了可執(zhí)行文件被成功下載后Temp文件夾的內容;注意下載的文件的名字——0CD8,是隨機生成的:

可執(zhí)行文件被成功下載后Temp文件夾的內容

 

在執(zhí)行其功能之前磁盤上的發(fā)射器被刪除然后下載好的可執(zhí)行文件開始運行。

圖4:發(fā)射器軟件已被刪除:

發(fā)射器軟件已被刪除

 

如果沒有一個文件監(jiān)控程序,這個詳細信息可能會在系統(tǒng)的取證調查過程中被錯過。

如前面所述,研究者可以reboot系統(tǒng)并使用該Shim緩存分析器工具分析注冊表中序列化的應用程序兼容性緩存。或者從內核內存獲取內存轉儲并使用ShimCacheMem插件直接分析應用程序兼容性緩存。

圖5展示了在IntelRC.exe惡意軟件執(zhí)行之前ShimCacheMem Volatility插件的輸出;注意看該惡意軟件還沒有執(zhí)行。

在IntelRC.exe惡意軟件執(zhí)行之前ShimCacheMem Volatility插件的輸出

 

圖6展示了ShimCacheMem Volatility插件在IntelRC.exe惡意軟件執(zhí)行后的輸出。列表中的順序提供了實際的執(zhí)行順序,第1項是最近執(zhí)行的應用程序。看第4項,IntelRC.exe,它在第1項中下載的惡意軟件是0DE9.exe。盡管實際上有些文件已經(jīng)從磁盤刪除了,但是ShimCacheMem Volatility插件還是識別出了在感染的系統(tǒng)上執(zhí)行惡意軟件。

在IntelRC.exe惡意軟件執(zhí)行之前ShimCacheMem Volatility插件的輸出

 

更多細節(jié)請戳這里

結論

應用程序兼容性緩存提供了文件執(zhí)行的有利證據(jù)。然而,因為緩存只是加載到注冊表在系統(tǒng)關機或重新啟動,現(xiàn)有的工具還沒有辦法提供查看最近的緩存數(shù)據(jù)。不過使用shimcachemem Volatility插件可以在無論何時重啟系統(tǒng)的情況下最快地看到緩存。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2010-12-23 14:01:42

2012-05-14 11:29:00

ACT

2009-08-14 09:14:13

Windows 7兼容性修復程序

2023-04-17 19:43:54

兼容性測試軟件測試

2012-01-04 10:45:01

2012-05-16 11:30:39

2009-03-07 09:49:07

Windows 7兼容性

2011-10-18 10:34:53

ibmdwSQLCLPPlus

2014-11-04 14:33:33

WebService

2013-11-15 13:10:36

SUSE SolidDSUSELinux內核

2011-08-16 15:17:44

IOS SDK

2023-03-24 07:31:58

Oracle兼容性產(chǎn)品

2021-12-27 16:22:19

鴻蒙HarmonyOS應用

2009-01-03 14:25:10

ibmdwWeb

2010-03-05 17:09:18

2011-11-03 09:41:35

Android簽名安全性

2020-04-26 14:32:45

桌面云

2009-12-09 09:11:53

Windows 7游戲兼容性

2022-06-22 09:00:00

安全編程語言工具

2012-12-14 09:35:03

私有云應用程序可移植性OpenStack
點贊
收藏

51CTO技術棧公眾號

三级久久三级久久| 成人欧美大片| 久久精品人成| 亚洲日韩欧美视频一区| 一区二区国产视频| 日日夜夜一区二区| 先锋影音国产精品| 毛片网站在线看| 成人午夜影院| 99re99热| 国产欧美亚洲精品| 在线色欧美三级视频| 日韩欧美国产高清91| 丰满少妇久久久久久久| 亚洲成人国产| 欧美黑粗硬大| 黄色一级片在线观看| 羞羞网站在线观看入口免费| 一区二区精品视频| 成人a在线视频| 超碰91人人草人人干| 91精品国产aⅴ一区二区| 国产嫩草影院久久久久| 视频一区视频二区中文| 伊人久久大香线蕉无限次| av中文在线资源库| 亚洲人成网址| 精品一卡二卡三卡| 午夜精品一区二区在线观看 | 激情综合网站| 久久se精品一区二区| 欧美一区二区三级| 欧美区在线播放| 亚洲一区在线免费| 日本三级在线观看网站| 亚洲专区在线| 视频一区视频二区中文| 日韩欧美在线一区| 久久亚洲国产精品日日av夜夜| 日韩不卡一区| 91麻豆精品久久久久蜜臀 | 日韩中文字幕三区| 91黄色在线看| 免费成人三级| 99riav久久精品riav| 7777精品久久久大香线蕉| 99久re热视频精品98| av男人的天堂在线| 久久91导航| 亚洲男女毛片无遮挡| 草民午夜欧美限制a级福利片| 久久久精彩视频| 成人欧美一区二区三区的电影| 国产精品麻豆视频| 日韩久久精品成人| 久久久久久久成人| 伦理电影国产精品| 成人嫩草影院| 日韩不卡在线观看日韩不卡视频| 国产在线播放一区二区三区| 日韩精品视频三区| 人妖精品videosex性欧美| 久草综合在线观看| 久久成人一区| 91久久久久久久久久| 欧美另类自拍| 福利片一区二区| 又紧又大又爽精品一区二区| 欧洲美女7788成人免费视频| 2222www色视频在线观看| 久久一区亚洲| 国产精品爽黄69天堂a| 香蕉视频亚洲一级| 国产麻豆成人精品| 成人免费在线视频网站| 国产一区二区三区日韩精品| 欧美二区三区91| 桃花色综合影院| gogogo高清在线观看一区二区| 欧美一区二区免费视频| 亚洲成色www久久网站| 精品国产18久久久久久二百| 午夜影院久久久| 亚洲视频999| 91视频免费版污| 国产一级成人av| 国产精品日本一区二区三区在线| 国产曰批免费观看久久久| 九九九久久久久久| 91网页在线看| 国产福利91精品一区| 91香蕉视频在线下载| 樱花草涩涩www在线播放| 日韩乱码在线视频| 国产黄色在线观看| 亚洲欧美日韩国产一区二区| 欧美猛男gaygay网站| 91精品中文在线| 主播大秀视频在线观看一区二区| 精品动漫一区二区| 国产免费黄色av| 亚洲狼人在线| 亚洲国产精品电影| 狠狠操夜夜操| 亚洲免费大片| 欧美成人精品一区| 你懂的在线观看视频网站| 国产一区福利在线| 欧美在线视频网站| 日本黑人久久| 三年中国国语在线播放免费| 久久激情电影| 亚洲人成网站在线播| 日本v片在线免费观看| 国产成人综合精品三级| 九九热精品在线| 国产三区视频在线观看| 亚洲精品一区二区三区不| 日韩亚洲电影在线| 日韩精品高清在线观看| 国产一区av在线| 性欧美猛交videos| 亚洲欧洲美洲在线综合| 中老年在线免费视频| 成人影欧美片| 欧美韩国亚洲| 久久久精品国产**网站| 我不卡手机影院| 国产精品美女| 国产精品1区2区3区在线观看| 久久婷婷色综合| 亚洲午夜免费电影| 欧美高清视频www夜色资源网| 亚洲乱码国产乱码精品精天堂| 蜜臀久久99精品久久久无需会员 | 国产小视频免费在线观看| 色欧美片视频在线观看| 一区二区三区美女| 在线播放欧美女士性生活| 亚洲天堂2020| 欧洲s码亚洲m码精品一区| 国产在线精品二区| 日本一级淫片演员| 欧美女同在线观看| 成人福利在线| 欧美影视资讯| 亚洲区小说区图片区qvod按摩| 亚洲欧洲午夜| 99久久久国产精品免费蜜臀| 亚洲午夜久久久| 精品国产乱码久久久久久1区2区| 欧美成人免费观看| 9a蜜桃久久久久久免费| 日韩成人三级视频| 黄色直播在线| 国产精品美女www爽爽爽| 国产日本在线视频| 伊人青青综合网站| 国产亚洲xxx| 国产精品av在线播放| 欧美一区二区三区在线播放 | 国产欧美一区二区三区久久人妖| 日韩av一区二区三区在线 | 韩国精品一区二区三区| 国产成人啪免费观看软件| 亚洲一区二区av电影| 国产精品99久久久久久似苏梦涵 | 日韩精品久久一区二区| 人人澡人一摸人人添| 精品黄色免费中文电影在线播放| 999色成人| 国产日韩精品视频一区二区三区| 久久久久久久av麻豆果冻| 欧美亚洲国产怡红院影院| 久久国产精品久久久久久久久久| yy111111少妇影院日韩夜片| 免费一级特黄特色毛片久久看| 不卡的电视剧免费网站有什么| 欧美videos粗暴| 美女被啪啪一区二区| 自拍偷拍一区二区三区| 色老板视频在线观看| 自拍偷拍欧美视频| 久久一区二区三区电影| 不卡av在线网| 91精品国产综合久久福利| 人妖精品videosex性欧美| 波多野结衣与黑人| 成年人视频在线观看免费| 久久精品国产亚洲5555| 免费人成精品欧美精品| 欧美日韩亚洲网| 欧美日本精品在线| 一本一道久久久a久久久精品91 | 日韩国产精品一区二区三区| 日本1区2区| 欧美成人aaa| 成人午夜亚洲| 97福利一区二区| 日韩精品极品视频|