В этом домашнем задании вам нужно проанализировать несколько файлов. Всё необходимое для выполнения заданий есть в облаке.
ссылка на материалы https://files.sberdisk.ru/s/LFuAQ1yTHgL2nEb
пароль к архиву ~vWE|feR}aCr[:^EwUcN
Изучите функцию main. Какое число будет выведено на экран в результате работы программы, содержащей в себе подобный код на языке ассемблера? Для вывода на экран используется функция printf.
Для этого проанализируйте файл asm_1.txt
Введите число
2 / 14
Проанализируйте файл asm_1.txt. Каким будет вывод программы, если следующие инструкции будут изменены?
https://drive.google.com/file/d/1SttaUFJBI7bs_d7mfUwrRoB7F_qc1GvA/view?usp=sharing
файл файл
Введите число
3 / 14
Какие четыре WinAPI функции вызываются в программе? Перечислите названия функций через пробел в порядке их вызова в программе.
Проанализируйте файл asm_2.txt и ответьте на вопрос
Введите текст ответа
4 / 14
Какое имя будет у текстового файла, создаваемого в программе?
Проанализируйте файл asm_2.txt и ответьте на вопрос
Введите текст ответа
5 / 14
Что из списка не будет записано в создаваемый файл?
Проанализируйте файл asm_2.txt и ответьте на вопрос
Имя компьютера
Случайное число
Имя пользователя
Идентификатор текущего времени
Имя ключа реестра
6 / 14
Запишите полный путь исполняемого файла, который создается процессом WScript. Учитывайте, что файл будет исполняемым, его расширение будет не .exe.
Проанализируйте отчет песочницы AnyRun app.any.run...d20a7f7c4/. Данный отчет мы разбирали в рамках лекции, где выяснили, что это файл, который запускает полезную нагрузку с помощью WScript и regsvr32, а также внедряет код в контекст процесса iexplore.exe и может быть классифицирован как Ursnif.
Введите текст ответа
7 / 14
Запишите размер этого файла в килобайтах.
Проанализируйте отчет песочницы AnyRun app.any.run...d20a7f7c4/. Данный отчет мы разбирали в рамках лекции, где выяснили, что это файл, который запускает полезную нагрузку с помощью WScript и regsvr32, а также внедряет код в контекст процесса iexplore.exe и может быть классифицирован как Ursnif.
Введите число
Выберите правильный, на Ваш взгляд, ответ для каждого вопроса:
8 / 14
Запишите MD5-хеш этого файла.
Проанализируйте отчет песочницы AnyRun app.any.run...d20a7f7c4/. Данный отчет мы разбирали в рамках лекции, где выяснили, что это файл, который запускает полезную нагрузку с помощью WScript и regsvr32, а также внедряет код в контекст процесса iexplore.exe и может быть классифицирован как Ursnif.
Введите текст ответа
9 / 14
С каким доменом производились коммуникации у вредоносного кода, внедрённого в процесс iexplore.exe?
Проанализируйте отчет песочницы AnyRun app.any.run...d20a7f7c4/. Данный отчет мы разбирали в рамках лекции, где выяснили, что это файл, который запускает полезную нагрузку с помощью WScript и regsvr32, а также внедряет код в контекст процесса iexplore.exe и может быть классифицирован как Ursnif.
Введите текст ответа
10 / 14
Укажите полный путь до исполняемого файла, закреплённого в ключе реестра «HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Test Update».
Проанализируйте файл autoruns_1.arn с помощью утилиты Autoruns (Autoruns\Autoruns.exe -> File -> Open).
Введите текст ответа
11 / 14
Запишите имя службы, осуществляющей запуск файла «c:\users\Администратор\appdata\local\temp\for_sc.exe».
Проанализируйте файл autoruns_1.arn с помощью утилиты Autoruns (Autoruns\Autoruns.exe -> File -> Open).
Введите текст ответа
12 / 14
Что из списка реализует этот Powershell скрипт?
Проанализируйте файл posh_1.txt, который содержит в себе командную строку для подозрительного процесса Powershell. Необходимо декодировать Base64-закодированную строку.
Скачивает файл с удалённого хоста
Запускает скачанный файл
Создаёт для скачанного файла службу
Обходит политику исполнения Powershell
Удаляет важные пользовательские файлы
13 / 14
С каким сетевым адресом происходит взаимодействие? Запишите URL-адрес.
Проанализируйте файл posh_1.txt, который содержит в себе командную строку для подозрительного процесса Powershell. Необходимо декодировать Base64-закодированную строку.
Введите текст ответа
14 / 14
Какое имя будет у запускаемого файла?
Проанализируйте файл posh_1.txt, который содержит в себе командную строку для подозрительного процесса Powershell. Необходимо декодировать Base64-закодированную строку.
Введите текст ответа
Евгения
КГТУ
Замечательный автор, работа была выполнена быстро и качественно!! Рекомендую.
Вадим
Липецкий Государственный Технический Университет
Все решил правильно, с обьяснением, и качественно, решение скинул в Word, настоятельно рек...
Виктор
Иркутский государственный аграрный университет
Работу приняли оценку пока не знаю после напишу,но преподаватель сказал хорошо
татьяна
Южноуральский технологический университет
Обращаюсь к исполнителю не в первый раз, исполнительный, качественная и быстрая работа. Ре...