Wie kann ich sehen, welche Änderungen Malware an einer virtuellen Maschine vorgenommen hat?

380
Khalil Bz

Ich möchte wissen, ob ich eine virtuelle Maschine (VMware, Virtual Box ...) öffnen und (zum Beispiel) Windows 7 + einige Programme (Chrome, Word, Antivirus ....) installieren und dann die aktuelle Statistik speichern kann (d. H Ich habe keine Ahnung, wie ich kann) und dann eine Malware ausführen. Danach möchte ich wissen, ob es möglich ist, die geänderten Dateien und die neuen Registrierungsschlüssel, die sie der VM hinzugefügt haben, (Alle Änderungen) nach dem ersten Speichern anzuzeigen stat (nur zur Malware-Analyse) und dann möchte ich die VM zur ersten stat zurücksetzen können (in einigen Tutorials auf youtube habe ich gesehen, wie sie die neue Änderung in Dateien wie "Virus.VMEM" speichern )

Wie kann ich das unter Linux (Debian) tun ? Ich habe bereits VMware installiert und bin bereit, ein anderes Tool zu installieren, das mir helfen könnte?

Ich weiß, es ist schwierig, aber bitte helfen Sie mit jeder Idee :)

0
Unter Windows würde ich vorschlagen, Attack Surface Analyzer vor und nach der Malware auszuführen (obwohl ein Rootkit natürlich versuchen würde, sich vor ASA zu verstecken). Ich kenne kein Linux-Äquivalent. CBHacking vor 8 Jahren 0
Um die Änderungen in der Registry zu sehen, gibt es bereits eine Antwort http://superuser.com/questions/79566/whats-the-easiest-and-fastest-way-to-compare-2-registry-files Alfabravo vor 8 Jahren 0

1 Antwort auf die Frage

1
Eihwaz

Mit Virtualbox (oder VMware sollte es ähnlich sein), sollten Sie in der Lage sein, "Snapshots" zu verwenden, um ein Rollback auf einen früheren Status durchzuführen.

Die VM muss ausgeschaltet sein, damit der VM-Status "Snapshot" werden kann. Sie können mehrere Momentaufnahmen erstellen.

Ich habe empfohlen, die Netzwerkkarte in Vbox / VMware auszuschalten, bevor Sie mit der Malware fummeln.

Was "wie" die Änderungen der Malware als erledigt ausfindig macht, ich kenne diesen Teil nicht.

Willkommen bei SU, leider in Ihrer Antwort, Sie kennen nur die OP-Frage nicht. Francisco Tapia vor 8 Jahren 0
Es beantwortet perfekt 1 seiner 2 Fragen. Und leider kann ich nichts dazu sagen. Was hätte ich machen sollen ? Eihwaz vor 8 Jahren 1