Jeremy
2018-08-12 07:23:36 UTC
Mam próbkę złośliwego oprogramowania, o której wiem, że działa jako bot i łączy się z botnetem. Problem polega na tym, że nie używa żadnego znanego mi protokołu (jest podobny do IRC) i tak naprawdę nic nie robi, dopóki nie otrzyma komend.
Jak mogę zbadać zachowanie, które może zostać wydane za pośrednictwem serwera C&C? Myślałem o ewentualnym zastosowaniu symbolicznego wykonania przez część programu, która otrzymuje polecenia? Analiza statyczna byłaby żmudna, ponieważ kod jest zaciemniony.