Botconf是国际上关于对抗botnet的著名会议。看看我们绿盟科技的专家在此次会议的收获吧!

分享提纲:大数据量样本静态分析,APT->NPT,P2P僵尸网络挖掘

一、大数据量样本静态分析

1.1 主要目的

1.2 方式方法

1.3 一些要点

1.4 补充

1.5 一些问题

1)壳的问题

UPX占98%

少量的VMProtect以及自定义的壳

UPX占75%

自定义壳直接计算相似度

2)特征提取

签名时间等PE头中所有内容

函数调用顺序

3)具体实现方法

二、APT->NPT

2.1 事件起因

石油厂商Aramco受到攻击,通过钓鱼邮件(应急响应事件)

2.2 调查目标

谁是攻击者?

他的攻击目标是什么?

为什么关注Aramco?

他如何进行攻击的?

使用了什么指令和工具在这次攻击中?

这个事件紧急程度是什么样的?

2.3 深入分析

2.4 总结

三、P2P僵尸网络挖掘

3.1 P2P僵尸网络挖掘

—接管

—摧毁

3.2 如何监控及枚举

爬取

成为僵尸网络中的节点

3.3 效果如何

源链接

Hacking more

...