Stránka 1 z 1

Kam mohu poslat dump z paměti pro analýzu potencionálního malwaru?

Napsal: 25 bře 2021 10:03
od Polda18
Zdravím. Nevím, kam to zařadit (kdyžtak lze přesunout do odpovídající kategorie), ale potřeboval bych vědět, kam mám poslat výpis z paměti pro analýzu potencionálního malware. Nedávno jsem zde řešil automatické psaní. Počítač vyčištěn, ale za týden se to dělo opět. Zjistil jsem, že v systémové složce je soubor 'logman.exe' - tváří se jako oficiální součást systému (autorem Microsoft Corporation, součást produktu Microsoft Windows), ale postrádá digitální podpis, který by měly mít všechny systémové komponenty.
https://www.virustotal.com/gui/file/cda ... /detection

Vytvořil jsem programem Process Explorer (SysInternal Tools od Microsoftu) dump z paměti a uložil do souboru 'logman.dmp' - je to binární soubor. Nezdá se, že by se jednalo o spustitelný soubor, ale nechci to ponechat náhodě. Kam nebo komu mám tedy zaslat výpis z paměti procesu 'logman.exe'?

Proces byl spuštěn s argumenty příkazového řádku logman start "spacedesk_log" (SpaceDesk je program umožňující připojení tabletu jako sekundární obrazovky - stejně nefungoval a před chvílí jsem ho odinstaloval - stejně proces znovu běží). Viz screenshot v příloze:
procexp.png
procexp.png (164.25 KiB) Zobrazeno 1129 x

Re: Kam mohu poslat dump z paměti pro analýzu potencionálního malwaru?

Napsal: 25 bře 2021 18:53
od altrok
Ahoj,

imho, soubor, potažmo jeho proces je podezřelý https://www.joesandbox.com/analysis/319946/0/html
není podepsaný, obsahuje timestampu roku 2094, hodně API, které vůbec nevolá, obsahuje anti-debug funkce, jinak (v idle) neukazuje žádnou vysokou aktivitu (alespoň v použitém sandboxu)

dump do raru/zipu a kamkoliv... ulozto, leteckaposta, tvuj onedrive/dropbox...

pokud proces většinu času spí, těžko říct, jestli z něj něco dokážeme vyčíst

Re: Kam mohu poslat dump z paměti pro analýzu potencionálního malwaru?

Napsal: 26 bře 2021 17:10
od Polda18
Sem do přílohy dump přidat nelze, protože je příliš velký. Nahrál jsem na Leteckou Poštu: http://leteckaposta.cz/577112544

Dovolím si jen malou poznámku - po odinstalaci programu SpaceDesk (a po restartování počítače) již proces neběží.