بهبود روش OmniUnpack جهت بازگشایی عمومی فایل اجرایی قابل حمل با ردیابی صفحات حافظه

پیام:
نوع مقاله:
مقاله پژوهشی/اصیل (دارای رتبه معتبر)
چکیده:
تحلیل گران در گذشته جهت تشخیص بدافزار و تحلیل رفتار فایل اجرایی از مقایسه امضای فایل استفاده می کردند. نویسندگان بدافزارهای پیشرفته و جدید برای دور زدن بررسی امضا از روش های مبهم سازی جهت پنهان سازی اطلاعات استفاده کردند که بیشترین، مهم ترین و کارآمدترین روش مبهم سازی، بسته بندی کردن است. این روش بدون اینکه به رفتار فایل اجرایی اصلی صدمه ای بزند، ترتیب کدهای آن را به هم ریخته، رمزگذاری کرده و حتی کد را فشرده می کند و کد اصلی تا زمانی که اجرا نشده مبهم می ماند. روش هایی که هم اکنون برای بازگشایی این گونه فایل ها استفاده می کنند اغلب روش هایی هستند که به صورت خاص به ازای هر نوع بسته بندی کننده بازگشایی کننده مخصوص آن فایل را ایجاد می کنند. روش های دیگری نیز همچون Renovo، OmniUnpack برای بازگشایی وجود دارند که به عنوان   بازگشایی کننده های عمومی شناخته می شوند و در واقع ضعف روش های قبلی در رابطه با نیاز به دانش از نوع بسته بندی کننده را پوشش   می دهند، اما مشکل اصلی آن ها یافتن نقطه ورود اصلی برنامه یا همان انتهای بخش بازگشایی است. در اینجا برای برطرف کردن این مشکل روشی ارائه شد که با استفاده از ردیابی صفحات حافظه و پیگیری صفحات نوشته شده و سپس اجراشده این نقطه را شناسایی می کند و سپس از آن ناحیه فایل جدیدی که بازگشایی شده است ساخته می شود تا اولا نیازی به دانش از نوع بسته بندی کننده وجود نداشته باشد و دوما برای بسته بندی کننده هایی که در آینده ایجاد می شوند نیز بتواند مورد استفاده قرار گیرد. در نهایت در بخش ارزیابی نشان داده خواهد شد که درصد بسیار بالایی از بسته بندی کننده های فعلی را می توان با آن بازگشایی نمود (بالای 90%) و در موتور ضد بدافزارها از آن استفاده نمود.
زبان:
فارسی
صفحات:
45 تا 58
لینک کوتاه:
magiran.com/p2005448 
دانلود و مطالعه متن این مقاله با یکی از روشهای زیر امکان پذیر است:
اشتراک شخصی
با عضویت و پرداخت آنلاین حق اشتراک یک‌ساله به مبلغ 1,390,000ريال می‌توانید 70 عنوان مطلب دانلود کنید!
اشتراک سازمانی
به کتابخانه دانشگاه یا محل کار خود پیشنهاد کنید تا اشتراک سازمانی این پایگاه را برای دسترسی نامحدود همه کاربران به متن مطالب تهیه نمایند!
توجه!
  • حق عضویت دریافتی صرف حمایت از نشریات عضو و نگهداری، تکمیل و توسعه مگیران می‌شود.
  • پرداخت حق اشتراک و دانلود مقالات اجازه بازنشر آن در سایر رسانه‌های چاپی و دیجیتال را به کاربر نمی‌دهد.
دسترسی سراسری کاربران دانشگاه پیام نور!
اعضای هیئت علمی و دانشجویان دانشگاه پیام نور در سراسر کشور، در صورت ثبت نام با ایمیل دانشگاهی، تا پایان فروردین ماه 1403 به مقالات سایت دسترسی خواهند داشت!
In order to view content subscription is required

Personal subscription
Subscribe magiran.com for 70 € euros via PayPal and download 70 articles during a year.
Organization subscription
Please contact us to subscribe your university or library for unlimited access!