В этом домашнем задании вам нужно проанализировать несколько файлов. Всё необходимое для выполнения заданий есть в облаке.
ссылка на материалы https://files.sberdisk.ru/s/LFuAQ1yTHgL2nEb
пароль к архиву ~vWE|feR}aCr[:^EwUcN
Изучите функцию main. Какое число будет выведено на экран в результате работы программы, содержащей в себе подобный код на языке ассемблера? Для вывода на экран используется функция printf.
Для этого проанализируйте файл asm_1.txt
Введите число
2 / 14
Проанализируйте файл asm_1.txt. Каким будет вывод программы, если следующие инструкции будут изменены?
https://drive.google.com/file/d/1SttaUFJBI7bs_d7mfUwrRoB7F_qc1GvA/view?usp=sharing
файл файл
Введите число
3 / 14
Какие четыре WinAPI функции вызываются в программе? Перечислите названия функций через пробел в порядке их вызова в программе.
Проанализируйте файл asm_2.txt и ответьте на вопрос
Введите текст ответа
4 / 14
Какое имя будет у текстового файла, создаваемого в программе?
Проанализируйте файл asm_2.txt и ответьте на вопрос
Введите текст ответа
5 / 14
Что из списка не будет записано в создаваемый файл?
Проанализируйте файл asm_2.txt и ответьте на вопрос
Имя компьютера
Случайное число
Имя пользователя
Идентификатор текущего времени
Имя ключа реестра
6 / 14
Запишите полный путь исполняемого файла, который создается процессом WScript. Учитывайте, что файл будет исполняемым, его расширение будет не .exe.
Проанализируйте отчет песочницы AnyRun app.any.run...d20a7f7c4/. Данный отчет мы разбирали в рамках лекции, где выяснили, что это файл, который запускает полезную нагрузку с помощью WScript и regsvr32, а также внедряет код в контекст процесса iexplore.exe и может быть классифицирован как Ursnif.
Введите текст ответа
7 / 14
Запишите размер этого файла в килобайтах.
Проанализируйте отчет песочницы AnyRun app.any.run...d20a7f7c4/. Данный отчет мы разбирали в рамках лекции, где выяснили, что это файл, который запускает полезную нагрузку с помощью WScript и regsvr32, а также внедряет код в контекст процесса iexplore.exe и может быть классифицирован как Ursnif.
Введите число
Выберите правильный, на Ваш взгляд, ответ для каждого вопроса:
8 / 14
Запишите MD5-хеш этого файла.
Проанализируйте отчет песочницы AnyRun app.any.run...d20a7f7c4/. Данный отчет мы разбирали в рамках лекции, где выяснили, что это файл, который запускает полезную нагрузку с помощью WScript и regsvr32, а также внедряет код в контекст процесса iexplore.exe и может быть классифицирован как Ursnif.
Введите текст ответа
9 / 14
С каким доменом производились коммуникации у вредоносного кода, внедрённого в процесс iexplore.exe?
Проанализируйте отчет песочницы AnyRun app.any.run...d20a7f7c4/. Данный отчет мы разбирали в рамках лекции, где выяснили, что это файл, который запускает полезную нагрузку с помощью WScript и regsvr32, а также внедряет код в контекст процесса iexplore.exe и может быть классифицирован как Ursnif.
Введите текст ответа
10 / 14
Укажите полный путь до исполняемого файла, закреплённого в ключе реестра «HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Test Update».
Проанализируйте файл autoruns_1.arn с помощью утилиты Autoruns (Autoruns\Autoruns.exe -> File -> Open).
Введите текст ответа
11 / 14
Запишите имя службы, осуществляющей запуск файла «c:\users\Администратор\appdata\local\temp\for_sc.exe».
Проанализируйте файл autoruns_1.arn с помощью утилиты Autoruns (Autoruns\Autoruns.exe -> File -> Open).
Введите текст ответа
12 / 14
Что из списка реализует этот Powershell скрипт?
Проанализируйте файл posh_1.txt, который содержит в себе командную строку для подозрительного процесса Powershell. Необходимо декодировать Base64-закодированную строку.
Скачивает файл с удалённого хоста
Запускает скачанный файл
Создаёт для скачанного файла службу
Обходит политику исполнения Powershell
Удаляет важные пользовательские файлы
13 / 14
С каким сетевым адресом происходит взаимодействие? Запишите URL-адрес.
Проанализируйте файл posh_1.txt, который содержит в себе командную строку для подозрительного процесса Powershell. Необходимо декодировать Base64-закодированную строку.
Введите текст ответа
14 / 14
Какое имя будет у запускаемого файла?
Проанализируйте файл posh_1.txt, который содержит в себе командную строку для подозрительного процесса Powershell. Необходимо декодировать Base64-закодированную строку.
Введите текст ответа
Елена
СГУГиТ
Здравствуйте, заказ выполнен досрочно, спасибо большое за проделанную работу. Желаю успехо...
Кристина
НГСХА
Спасибо огромное за сотрудничество)работа выполнена без единого нарекания)очень довольна)р...
Арина
КГУ
Работа выполнена досрочно,что очень радует.Большое спасибо исполнителю!:)
Александра
СПбГТИ(ТУ)
Замечательно выполненная работа! Исполнитель очень обязательный и надежный!