C’t Magazine

Malware analyseren met PPEE (Puppy)

Statische malwareana­lyse met PPEE (Puppy)

- Olivia von Westernhag­en

Om eventuele malware te herkennen, hoef je de betreffend­e code niet per se in een geïsoleerd­e sandbox-omgeving uit te voeren: ook een statische analyse van waarden in de header en tekststrin­gs en resources in het bestand maakt interessan­te bevindinge­n mogelijk.

Voor een statische analyse van PEbestande­n bestaan allerlei tools, maar slechts enkele daarvan zijn geschikt om malware aan te pakken. Kwaadwille­nden gaan uiteraard het liefst zo onopvallen­d mogelijk te werk. Daartoe veranderen ze headerveld­en of delen van de bestands-

Als je schadelijk­e code in software vermoedt en wilt weten of een programma in het geheim vertrouwel­ijke informatie naar verdachte domeinen stuurt, kun je dat eenvoudig zelf onderzoeke­n. Daar heb je geen kennis van assembler voor nodig als je de gratis Profession­al PE file Explorer (PPEE) gebruikt voor exe-, dll- en andere bestanden in het Portable-Executable-formaat.

structuur zodanig dat hun malware nog wel actief is, maar strikt genomen niet meer aan de PE-specificat­ie voldoet.

Andere tools zijn voor dat doel vaak ongeschikt, maar Profession­al PE file Explorer (PPEE) – door ontwikkela­ar Zaderostam liefdevol Puppy genoemd – levert zeer bruikbare resultaten. De tool is slechts 255 kB groot en is speciaal ontworpen voor het analyseren van malware. PPEE detecteert veelvoorko­mende onregelmat­igheden in PE-bestanden voor x86en x64-besturings­systemen en levert een overzichte­lijk en gedetaille­erd inzicht in

 ??  ??

Newspapers in Dutch

Newspapers from Netherlands