Joe Sandbox Cloud
Joe Sandbox Cloud (joesandbox.com) je online malware sandbox servis koji analizira sumnjive datoteke u izoliranom cloud okruženju bez potrebe za lokalnom infrastrukturom.
Mogućnosti Joe Sandboxa
- Statička analiza — bez izvršavanja (hash, strings, struktura)
- Dinamička analiza — detonacija datoteke u VM-u, praćenje ponašanja
- Hibridna analiza — kombinacija obje metode
- Načini unosa: Direct upload, URL, Download & Execute, Command line
- Odabir OS arhitekture za detonaciju
Javnost i privatnost analiza
- Besplatan plan = javni rezultati (vidljivi svima)
- Pro plan = privatni rezultati + napredne funkcije
- Pretraga: Results → Search (hash, ID, tag)
- Zeus.x86 = banking Trojan koji krade vjerodajnice (rootkit)
- Mirai = IoT botnet malware (2016), evoluira, razne varijante
EICAR test datoteka
EICAR (European Institute for Computer Antivirus Research, osnovan 1991) je razvio standardizirani test string koji antivirus programi prepoznaju kao "virus" — ali koji nije stvarno opasan.
EICAR string
X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H* - Isti sadržaj u: eicar.com, eicar.com.txt
- eicar_com.zip i eicarcom2.zip = pakirane verzije (za testiranje detektira li AV u ZIP-u)
- Dvostruko pakirano (eicarcom2.zip) = pokušaj zaobilaženja detekcije
Rad s EICAR datotekama
cp /media/cdrom0/eicar* /root/Downloads/— kopiranje s DVD-aunzip eicarcom2.zip→ zatimunzip eicar_com.zipcat eicar.com.txt— pregled sadržajasha256sum eicarcom2.zip— generiranje hash vrijednosti- SHA256 hash eicarcom2.zip:
e1105070ba828007508566e28a2b8d4c65d192e9...
VirusTotal analiza
VirusTotal (virustotal.com) je online servis vlasništvo Chronicle Security (Google/Alphabet) koji skenira datoteke, URL-ove i hasheve s više od 60 sigurnosnih alata.
Načini provjere u VirusTotalu
- File tab — direktni upload datoteke
- URL tab — provjera URL-a/web adrese
- Search tab — pretraga po hash vrijednosti (SHA256, MD5, SHA1)
Tabovi rezultata
- DETECTION — koliko AV-a je detektiralo prijetnju
- DETAILS — metapodaci (first seen in the wild, itd.)
- COMMUNITY — komentari zajednice
- RELATIONS — veze s drugim datotekama (samo pri uploadu)
- BEHAVIOR — dinamičko ponašanje (samo pri uploadu)
1. Koji od navedenih NIJEvaljan način unosa uzorka u Joe Sandbox Cloud?
2. Što je Zeus.x86 malware?
3. Koja je ključna karakteristika Mirai malwarea?
4. Koje su prednosti sandbox malware analize? (odaberi sve što vrijedi)
5. Je li EICAR test datoteka opasan malware?
6. Zašto eicarcom2.zip sadrži dvostruko pakiran EICAR string?
7. Tko je vlasnik VirusTotala?
8. Na kojim VirusTotal tabovima se nalaze "execution parents" i "bundled files" informacije?
9. Koji je nedostatak hash provjere u VirusTotalu (umjesto direktnog uploada)?
10. Koji VirusTotal tabovi su dostupni samo kad uploadamo datoteku (ne za URL scan)?
11. Koja naredba generira SHA256 hash datoteke u Linuxu?
sha256sum datoteka = standardna Linux naredba za generiranje SHA256 hasha. U labu: sha256sum eicarcom2.zip generira hash koji se zatim pretraži u VirusTotalu.12. Koja analiza u Joe Sandboxu promatra ponašanje malwarea pri izvršavanju (mrežni promet, promjene registra, itd.)?
13. Koji VirusTotal tab prikazuje metapodatke poput "First seen in the wild" (kada je URL/datoteka prvi put viđena)?