반응형
1. 샌드박스란?
샌드박스(SandBox)란 가상PC에 악성코드를 실행하고 행위를 기록하는 시뮬레이션 도구입니다.
실제로 사용하고 있는 PC에 악성코드를 사용하면 감염이 됩니다. 이 문제를 해결하기 위해 감염이 되어도 상관없는 가상PC가 나오게 되었습니다. 샌드박스는 가상PC를 기반으로 만들어진 프로그램으로 악성코드가 가상PC에 실행하면서 변화되는 행위를 자동으로 기록을 남기고 분석합니다. 각 백신기업은 샌드박스 프로그램을 구현한 제품이 있습니다.
2. 백신기업이 샌드박스를 공개하지 않은 이유
백신기업 샌드박스는 공개가 되어 있지 않으므로 일반인은 사용할 수 없습니다. 공개하지 않은 이유는 회사의 밥벌이인 이유도 있지만 공개되면 악성코드 개발자가 샌드박스를 분석하고 탐지를 회피하는 악성코드를 만들기 때문입니다. 그 사례로 2020년 7월에 저희가 사용할 애니런 샌드박스에서 실행되지 않은 악성코드가 발견되었습니다.
※ 사례 소개: https://malwareanalysis.tistory.com/63
3. 무료 샌드박스 목록
저희는 백신기업의 샌드박스는 사용하지 못하므로 무료 샌드박스를 사용합니다. 대표적으로 애니런, cape, hyrbid-analysis 등이 있습니다. 이 문서에서는 애니런, cape샌드박스를 사용합니다.
샌드박스 이름 |
링크 |
anyrun 샌드박스 |
|
Triage 샌드박스 |
|
cape 샌드박스 |
|
interzer 샌드박스 |
|
app 샌드박스 |
|
threatbook 샌드박스 |
|
hybrid-analysis |
|
cuckoo 샌드박스 |
반응형
'전공영역 공부 기록' 카테고리의 다른 글
NirSoft 도구를 악용하는 호크아이 악성코드 분석 (2) | 2020.07.30 |
---|---|
[악성코드 분석 입문] anyrun샌드박스 사용 간단설명서 (0) | 2020.07.28 |
64비트 쉘코드를 실행하는 한글문서 악성코드 (0) | 2020.07.25 |
한글문서 악성코드 분석 - 포스트스크립트 유형 (0) | 2020.07.21 |
칼리리눅스 2020.02버전 한글설치 (1) | 2020.07.17 |