Phân tích hành động của Malware với Joebox Online
Sandbox
Chắc hẳn mọi nời đã biết đến những dịch v quét virus trực tuyến
khá thông dụng, phổ biến và được nhiều người biết đến như VirusTotal,
với chức năng quét bằng hơn 40 chương trình dit virus hàng
đầu hiện nay, mục đích chính phân tích hành động chính ca file khi
được kích hoạt trên máy tính. Bên cnh đó là những cỗ máy quét virus trực
tuyến rất đáng tin cậy khác như: ThreatExpert, CWSandbox, Anubis,
Sunbelt Sandbox, Norman Sandbox và Comodo Instant Malware Analysis.
Trong i viết này, tác gis đề cập đến mt tiện ích trực tuyến khác là
Joebox. Bắt đầu chính thức đi vào hoạt động từ m 2008, trải qua 3 m
phát triển và nâng cấp không ngừng, Joebox đã nhận được sự hưởng ứng và
đóng góp hưởng ứng tích cực ca cộng đồng. Mới đây ngày 14/03/2010,
Joebox đã nâng cấp lên phiên bn mới nht 1.5.5 với nhiều sthay đổi đáng
chú ý: sửa lỗi khi thao tác vi những trang HTML lớn, thêm chức ng đọc,
viết các file thay đổi, chuỗi truy vn giá trị chính ti các phần có sự thay đổi,
tăng khả năng thiết kế HTML và cđịnh các lỗi cập nhật trên hthống y
ch khi làm việc với các yêu cu t phía client.
Một trong những điểm nổi bật ca Joebox là người sử dụng thtùy chọn
các phiên bản Windows để phân ch hành động của Malware. chế độ mặc
định, Joebox s cho phép thực thi các chương trình Malware đó trên môi
trường Microsoft Windows XP SP3, nhưng người s dụng th lựa chọn
tùy ý vi 2 phiên bn khác là Vista SP2 và Windows 7 cùng thi điểm. Bên
cạnh đó, bạn th tích vào mục Get network data - PCAP” mbằng
ứng dụng Wireshark để phân tích lung lưu lượng, dữ liu thu thập được.
Bạn cần điền chính xác đa chỉ email vào ô e-Mail” bởi vì toàn bkết qu
qtrình quét sđược gửi về địa chỉ email đó. Bản báo cáo sđược gửi
dưới dạng file HTML, và thrất khiểu đối vi những người ít kinh
nghim trong lĩnh vực bảo mật.
thnhiều ngưi sbăn khoăn về các bản báo cáo của Joebox khó hiểu
hơn so với các cỗ máy trực tuyến khác? Một trong những đim nổi bật và
đặc trưng của Joebox là kh năng nhận diện được phần mềm Malware tự
trang b chức năng chống phân tích nh động (un-analyzable) mới nhất
hiện nay mà các dch vụ khác chưa có. Tvị thế được ít người biết đến,
Joebox đã trthành 1 trong những tên tuổi đáng tin cậy trong lĩnh vực bảo
mật phân tích nh động ca các phần mm độc hại hiện nay.
Chú ý rằng bạn chỉ nên tải file *.exe chứ không phải các định dạng khác như
ZIP, RAR, 7z… Tuy nhiên, nếu người sdụng sợ xảy ra nguy cơ tình
ch hoạt phn mm Malware đó trên máy tính nhân, bn thđăng tải
trực tiếp mà không cn để ý tới phn đuôi m rộng, Joebox sẽ tự động nhn
dạng đó là file thc thi câu lệnh (*.exe), mc dù chúng thngụy trang
dưới dạng *.exe, *.dll, *.sys, *.doc, *.pdf
Nhưng hãng bảo mật Symantec li cho rằng thực ra thì không phải, Kneber
chỉ đơn giản là một tên gi khác của sâu Zeus Trojan. Cái tên Kneber đơn
giản hiểu là một nhóm/cụm máy tính ma cụ thể, hay còn gi là các bots, do
một kẻ là chủ sở hữu sâu đó kiểm soát. Bản thânu Trojan này cũng tương
tự Trojan.Zbot , hay còn được gọi là sâu Zeus, đã được phát hiện
Vì thế, theo các chuyên gia bảo mt của Symantec, đúng là chuỗi Kneber
này trong toàn mạng máy tính ma Zeus là rất ln, nhưng thực chất nó không
liên quan ti bất kỳ một mối đe dọa mã độc mới nào. Bi vậy, những người
dùng máy tính mà có s dụng phn mềm bảo mật cập nhật nhất đương nhiên
sẽ được bảo vệ an toàn trước mối đe dọa này.