Найти в Дзене
Litl-Admin.ru

Как исследователи изучают Карантин антивирусов?

Оглавление

В ряде случаев перед исследователями-криминалистами встаёт задача восстановления всего того, что успел "съесть" антивирус. Если обычному пользователю это вряд-ли когда-нибудь пригодится, то для тех, кто занимается информационной безопасностью и расследованием компьютерных инцидентов такая задача имеет место быть.

Методика подробно описана на странице: Как вытащить файлы из карантина антивируса?

Нам потребуется

  1. Установленный Perl;
  2. Сценарий "DeXRay.pl" от Hexacorn;
  3. Любой привычный HEX-редактор (например WinHEX);
  4. Программа для восстановления удалённых данных (например R-Studio).

Алгоритм

Сканируем диск на предмет остаточных файлов карантинов (как правило это каталоги QB, Quarantine и прочие - в R-Studio).

Тела вредоносных программ в карантине находятся в шифрованном виде, описание, как правило, в сопутствующих индексных файлах. Там как правило имеется информация о первоначальном местоположении файла, его типу по спецификации (так, как антивирус его обозвал), дате обнаружения.

Содержимое информационного файла
Содержимое информационного файла

Прогоняем DeXRay-ем все восстановленные карантинные файлы. Данный Perl-сценарий декодирует множество форматов антивирусных карантинов и вытаскивает сами "тела".

Процесс работы DeXRay
Процесс работы DeXRay

Подробно - по ссылке выше. Благодарю за внимание.