Joe Sandbox Cloud

Joe Sandbox Cloud (joesandbox.com) je online malware sandbox servis koji analizira sumnjive datoteke u izoliranom cloud okruženju bez potrebe za lokalnom infrastrukturom.

Mogućnosti Joe Sandboxa

  • Statička analiza — bez izvršavanja (hash, strings, struktura)
  • Dinamička analiza — detonacija datoteke u VM-u, praćenje ponašanja
  • Hibridna analiza — kombinacija obje metode
  • Načini unosa: Direct upload, URL, Download & Execute, Command line
  • Odabir OS arhitekture za detonaciju

Javnost i privatnost analiza

  • Besplatan plan = javni rezultati (vidljivi svima)
  • Pro plan = privatni rezultati + napredne funkcije
  • Pretraga: Results → Search (hash, ID, tag)
  • Zeus.x86 = banking Trojan koji krade vjerodajnice (rootkit)
  • Mirai = IoT botnet malware (2016), evoluira, razne varijante
Pažnja pri uploadu: Nemojte uploadati povjerljive datoteke tvrtke na Joe Sandbox (besplatni plan) — analize su javno vidljive! Koristite hash za provjeru u VirusTotal umjesto samog uploada.

EICAR test datoteka

EICAR (European Institute for Computer Antivirus Research, osnovan 1991) je razvio standardizirani test string koji antivirus programi prepoznaju kao "virus" — ali koji nije stvarno opasan.

EICAR string

X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
  • Isti sadržaj u: eicar.com, eicar.com.txt
  • eicar_com.zip i eicarcom2.zip = pakirane verzije (za testiranje detektira li AV u ZIP-u)
  • Dvostruko pakirano (eicarcom2.zip) = pokušaj zaobilaženja detekcije

Rad s EICAR datotekama

  • cp /media/cdrom0/eicar* /root/Downloads/ — kopiranje s DVD-a
  • unzip eicarcom2.zip → zatim unzip eicar_com.zip
  • cat eicar.com.txt — pregled sadržaja
  • sha256sum eicarcom2.zip — generiranje hash vrijednosti
  • SHA256 hash eicarcom2.zip: e1105070ba828007508566e28a2b8d4c65d192e9...

VirusTotal analiza

VirusTotal (virustotal.com) je online servis vlasništvo Chronicle Security (Google/Alphabet) koji skenira datoteke, URL-ove i hasheve s više od 60 sigurnosnih alata.

Načini provjere u VirusTotalu

  • File tab — direktni upload datoteke
  • URL tab — provjera URL-a/web adrese
  • Search tab — pretraga po hash vrijednosti (SHA256, MD5, SHA1)

Tabovi rezultata

  • DETECTION — koliko AV-a je detektiralo prijetnju
  • DETAILS — metapodaci (first seen in the wild, itd.)
  • COMMUNITY — komentari zajednice
  • RELATIONS — veze s drugim datotekama (samo pri uploadu)
  • BEHAVIOR — dinamičko ponašanje (samo pri uploadu)
Hash metoda — prednost i nedostatak: Upload datoteke može otkriti povjerljive podatke. Pretraga hashom ne otkriva sadržaj. Ali: hash pretraga radi samo ako je isti malware hash već u bazi VirusTotala — novi/nepoznati malware neće biti pronađen hashom.
0 / 13
Odgovori na pitanja da vidiš rezultat.

1. Koji od navedenih NIJEvaljan način unosa uzorka u Joe Sandbox Cloud?

Joe Sandbox Cloud prima uzorke putem: Direct upload, URL, Download & Execute i Command line. Hash submission nije opcija u Joe Sandboxu (za to koristimo VirusTotal). VirusTotal podržava hash provjeru.

2. Što je Zeus.x86 malware?

Zeus.x86 (aka Zbot/WSNPoem) = banking Trojan koji cilja korisnike online bankarstva. Instalira se kao rootkit za prikrivanje i krade login podatke, brojeve računa, kreditnih kartica itd.

3. Koja je ključna karakteristika Mirai malwarea?

Mirai (otkriven 2016) = malware koji inficira IoT uređaje (routeri, kamere, smart TV) i kreira botnet. Koristi se za DDoS napade. Stalno evoluira s novim varijantama.

4. Koje su prednosti sandbox malware analize? (odaberi sve što vrijedi)

Sve navedene prednosti sandbox analize su točne: brza analiza, izoliranost od produkcije, automatiziranost i detaljnost izvještaja. Joe Sandbox i slični alati nude sve ove prednosti.

5. Je li EICAR test datoteka opasan malware?

EICAR string je potpuno bezopasan — nikada se ne izvršava i ne uzrokuje štetu. Svrha je testirati AV software: ako AV detektira EICAR, znamo da skeniranje radi ispravno. Slično kao vježbena bomba u vojsci.

6. Zašto eicarcom2.zip sadrži dvostruko pakiran EICAR string?

Dvostruko pakiranje (ZIP unutar ZIP-a) simulira obfuskaciju — pokušaj zaobilaženja AV detekcije. Testira može li AV skenirati sadržaj ugniježdenih arhiva. Ovo je tehnika koju stvarni malware koristi za izbjegavanje detekcije.

7. Tko je vlasnik VirusTotala?

VirusTotal je vlasništvo Chronicle Security, koje je vlasništvo Googlea čiji je parent Alphabet. Ovo je važno za privatnost — datoteke uploadane na VirusTotal dostupne su Googleu i potencijalno javnosti.

8. Na kojim VirusTotal tabovima se nalaze "execution parents" i "bundled files" informacije?

Tab RELATIONS u VirusTotalu prikazuje veze datoteke s drugim datotekama: execution parents (što je pokrenulo ovu datoteku), bundled files (što je ova datoteka sadržavala). RELATIONS je dostupan samo kod file uploada, ne za URL scan.

9. Koji je nedostatak hash provjere u VirusTotalu (umjesto direktnog uploada)?

Nedostatak hash provjere: ako je malware nov/nepoznat (zero-day), ili ako je lokalna verzija datoteke modificirana (npr. polimorfni malware), hash neće biti u VirusTotal bazi i pretraga neće vratiti rezultate.

10. Koji VirusTotal tabovi su dostupni samo kad uploadamo datoteku (ne za URL scan)?

Pri URL scanu dostupni su: DETECTION, DETAILS, COMMUNITY. Tabovi RELATIONS i BEHAVIOR dostupni su samo kada se uploada datoteka — jer zahtijevaju analizu same datoteke.

11. Koja naredba generira SHA256 hash datoteke u Linuxu?

sha256sum datoteka = standardna Linux naredba za generiranje SHA256 hasha. U labu: sha256sum eicarcom2.zip generira hash koji se zatim pretraži u VirusTotalu.

12. Koja analiza u Joe Sandboxu promatra ponašanje malwarea pri izvršavanju (mrežni promet, promjene registra, itd.)?

Dinamička analiza = malware se izvršava ("detonira") u izoliranom VM-u i promatra se njegovo ponašanje: mrežni promet, promjene datoteka, registry upisi, pokretanje procesa itd. Statička analiza = bez izvršavanja (hash, strings, struktura).

13. Koji VirusTotal tab prikazuje metapodatke poput "First seen in the wild" (kada je URL/datoteka prvi put viđena)?

Tab DETAILS u VirusTotalu sadrži metapodatke: first seen in the wild, last analysis date, file size, MIME type, itd. DETECTION tab prikazuje koji AV motori su detektirali prijetnju.
0 / 13
Riješi kviz da vidiš rezultat.