1
PeStudio 8.46 Program PeStudio kao da je pravljen za potrebe snimanja serije „C.S.I.: Cyber”. Reč je o naročitom alatu koji, mahom, koristi statičku analizu kako bi utvrdio da li se testirani „subjekat” ponaša sumnjivo, kao i da li u njegovom kodu postoji maliciozni sadržaj za koji bi korisnik trebalo da zna. Na raspolaganju je dvadesetak procedura i sve skupa deluje prilično zaguljeno i okrenuto ka naprednim korisnicima, da ne kažemo forenzičarima. Ipak, u praksi, stvari su nešto drugačije i u momentu kada budete naučili čemu služe moduli programa bićete u prilici da saznate mnoštvo zanimljivih stvari o izvršnim datotekama koje „gajite” na hard-disku. Analiziranje počinje onog momenta kada drag&drop metodom u radnu formu prevučete neku izvršnu datoteku. PeStudio odmah izlistava preliminarne podatke u koje spadaju MD5 i SHA1 vrednosti, datum kreiranja aplikacije, veličina programa, programski alat sa kojim je izrađen, pa čak i informacije o tome da li je alat namenjen za korišćenje u 32-bitnom ili 64-bitnom okruženju. Nakon toga, korisnik ima potpunu slobodu u korišćenju dodatnih modula, odnosno u redosledu njihovog pozivanja. Pošto je analiza već gotova informacije se ovde dobijaju odmah po kliku na spisak kategorija koji je lociran u levom delu ekrana. Šta se to još može saznati? Već smo napomenuli da je na meniju skeniranje virusa i u ovoj sekciji dobijate izveštaj koji engine je korišćen u procesu skeniranja i da li je pronađena neka pretnja ili ne. Podaci su dati tabelarno i veoma su pregledni. Dalje, iz sekcije Strings pristupa se tekstu koji se nalazi u okviru programskog koda. Ovde se može nalaziti svašta, od poruka o greškama, preko naziva web sajtova, pa sve do naziva procedura, putanja do direktorijuma/fajlova i slično. Iz sekcije Imported Libraries vidi se spisak svih DLL biblioteka sa kojima testirani program stupa u korespodenciju tokom svog rada. Resources pokazuje da li program u sebi sadrži implementiranu grafiku, kao i na kojim mestima se koriste konkretna rešenja... PeStudio pruža unikatan pogled u strukturu izvršnih datoteka i način njihovog funkcionisanja. Da biste bili u prilici da rastumačite podatke potrebno je veliko znanje, pogotovo što program ni na koji način ne vrši „dekriptovanje” prikazanih rezultata. Tu ste prepušteni sami sebi. S druge strane, neke podatke ćete moći i sami da razumete (vidi početak teksta), a to je već dobar start i uzletna pista za učenje. Program je besplatan i portabilan, pa ga preuzmite i probajte.

PeStudio 8

  • Upload
    zoran

  • View
    222

  • Download
    3

Embed Size (px)

DESCRIPTION

sss

Citation preview

PeStudio 8.46

ProgramPeStudiokao da je pravljen za potrebe snimanja serije C.S.I.: Cyber. Re je o naroitom alatu koji, mahom, koristi statiku analizu kako bi utvrdio da li se testirani subjekat ponaa sumnjivo, kao i da li u njegovom kodu postoji maliciozni sadraj za koji bi korisnik trebalo da zna. Na raspolaganju je dvadesetak procedura i sve skupa deluje prilino zaguljeno i okrenuto ka naprednim korisnicima, da ne kaemo forenziarima. Ipak, u praksi, stvari su neto drugaije i u momentu kada budete nauili emu slue moduli programa biete u prilici da saznate mnotvo zanimljivih stvari o izvrnim datotekama koje gajite na hard-disku.Analiziranje poinje onog momenta kadadrag&dropmetodom u radnu formu prevuete neku izvrnu datoteku.PeStudioodmah izlistava preliminarne podatke u koje spadaju MD5 i SHA1 vrednosti, datum kreiranja aplikacije, veliina programa, programski alat sa kojim je izraen, pa ak i informacije o tome da li je alat namenjen za korienje u 32-bitnom ili 64-bitnom okruenju. Nakon toga, korisnik ima potpunu slobodu u korienju dodatnih modula, odnosno u redosledu njihovog pozivanja. Poto je analiza ve gotova informacije se ovde dobijaju odmah po kliku na spisak kategorija koji je lociran u levom delu ekrana.ta se to jo moe saznati? Ve smo napomenuli da je na meniju skeniranje virusa i u ovoj sekciji dobijate izvetaj kojiengineje korien u procesu skeniranja i da li je pronaena neka pretnja ili ne. Podaci su dati tabelarno i veoma su pregledni. Dalje, iz sekcijeStringspristupa se tekstu koji se nalazi u okviru programskog koda. Ovde se moe nalaziti svata, od poruka o grekama, preko nazivawebsajtova, pa sve do naziva procedura, putanja do direktorijuma/fajlova i slino. Iz sekcijeImported Librariesvidi se spisak svih DLL biblioteka sa kojima testirani program stupa u korespodenciju tokom svog rada.Resourcespokazuje da li program u sebi sadri implementiranu grafiku, kao i na kojim mestima se koriste konkretna reenja...PeStudioprua unikatan pogled u strukturu izvrnih datoteka i nain njihovog funkcionisanja. Da biste bili u prilici da rastumaite podatke potrebno je veliko znanje, pogotovo to program ni na koji nain ne vri dekriptovanje prikazanih rezultata. Tu ste preputeni sami sebi. S druge strane, neke podatke ete moi i sami da razumete (vidi poetak teksta), a to je ve dobar start i uzletna pista za uenje. Program je besplatan i portabilan, pa ga preuzmite i probajte.