Yara modifier : XOR strings 정리
xor modifier는 single byte XOR이 적용된 문자열을 검색하는 데 사용할 수 있다. 아래 룰은 문자열 "suspect"에 적용된 모든 single byte XOR을 검색한다. 쉽게 말해서 0x00~0xff까지 돌린다는 것이다. xor 후 wide와 ascii를 사용하고 싶으면 xor wide ascii 순서로 아래와 같이 입력하면 된다. rule xor1 { strings: $xor_string = "suspect" xor wide ascii condition: $xor_string } 위와 같은 경우에는 xor을 0x00~0xff까지 255번 모두 수행한다. YARA 3.11 업데이트에서는 xor(minimum-maximum) 형태로 최소, 최대의 수를 직접 지정하여 세밀하게 컨트롤 ..
기타
2020. 6. 10. 21:32
공지사항
최근에 올라온 글
최근에 달린 댓글
- Total
- Today
- Yesterday
링크
TAG
- 해킹메일
- 비트코인
- Yara
- Static Analysis Engine
- Bisonal
- us-cert
- infostealer
- idapython
- Servey
- 한글악성코드
- CVE-2018-9375
- MS-Office
- Flybits
- 악성코드
- cuckoo-sandbox
- 출처 : Do it 안드로이드 프로그래밍
- Cisco Talos
- Kimsuky
- koodous
- CVE-2018-0798
- 스피어피싱
- keylogger
- 위협정보공유
- vuln
- malware
- .wll
- AMSI
- VirusBulletin
- 멋쟁이사자처럼 4기
- Decoding
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | 5 | 6 | 7 |
8 | 9 | 10 | 11 | 12 | 13 | 14 |
15 | 16 | 17 | 18 | 19 | 20 | 21 |
22 | 23 | 24 | 25 | 26 | 27 | 28 |
29 | 30 | 31 |
글 보관함