Kali-Professional-Lesson-12

Kali-Professional-Lesson-12

MR.GRAY

Ներդրված մետատվյալներ և ռեսուրսներ գործարկվող ֆայլերում

Գործարկվող ֆայլերում ներդրված մետատվյալները և ռեսուրսները պարունակում են վճռորոշ տեղեկություններ ծրագրային ապահովման վերաբերյալ, ինչպիսիք են տարբերակի մանրամասները, ընկերության անվանումը և տեսողական տարրերը, օրինակ՝ նշանները: Այս տարրերի զննումն օգնում է հավաստել վավերականությունը, հայտնաբերել միջամտությունները և նույնականացնել պոտենցիալ անվտանգության սպառնալիքները:

Ներդրված մետատվյալներ

Յուրաքանչյուր գործարկվող ֆայլ կրում է թաքնված տեղեկատվություն, որը կոչվում է մետատվյալ, ինչը մեզ հայտնում է ֆայլի մասին ավելին, քան պարզապես դրա անունն է: Սա ներառում է այնպիսի մանրամասներ, ինչպիսիք են՝ ով է ստեղծել այն, որ տարբերակն է, և նույնիսկ իրավական կամ հեղինակային իրավունքի վերաբերյալ տեղեկատվություն:

Մետատվյալների տարածված բաժինների որոշ օրինակներ.

Կազմակերպության անվանում՝ ով է ստեղծել այս ֆայլը

•Ֆայլի անվանում Ծրագրի պաշտոնական անվանումը

•Ֆայլի նկարագրություն Ինչ է անում ֆայլը

•Ֆայլի նկարագրություն Թողարկման կամ կառուցման տարբերակը

•Իրավական / Հեղինակային իրավունքի տվյալներ Սեփականատիրություն և իրավունքներ

Այս մետատվյալների ստուգումը կարևոր է, քանի որ այն կարող է արագորեն ցույց տալ՝ տվյալները փոփոխված են, թե ոչ: Օրինակ՝ ֆայլը, որը պնդում է, թե հայտնի ընկերությունից է, սակայն ցուցադրում է այլ կամ կեղծ ընկերության անվանում, կարող է կասկածելի լինել: Այն հիմնականում օգտագործվում է ծրագրային ապահովման վավերացման, անվտանգության մոնիթորինգի, կիբերանվտանգության և թվային փորձաքննության համար:

Ներդրված ռեսուրսներ.

Գործարկվող ֆայլերը չեն պահում միայն հիմնական տեղեկություններ. դրանք պարունակում են նաև ռեսուրսներ, ինչպիսիք են նշանները, պատկերները, մենյուները և երկխոսության պատուհանները, որոնք ծրագիրն օգտագործում է օգտատերերի հետ փոխգործակցելու համար: Այս ռեսուրսները թաքնված են ֆայլի ներսում, սակայն դրանք ուսումնասիրելով՝ մենք կարող ենք շատ բան իմանալ այն մասին, թե որտեղից է գալիս ծրագրային ապահովումը և արդյոք այն իրական է, թե ոչ:

Ներդրված ռեսուրսների որոշ տարածված տեսակներ.

•Նշաններ: Ներկայացնում են ֆայլը Windows Explorer-ում կամ պիտակների վրա:

•Երկխոսության պատուհաններ և մենյուներ: Ծրագրային ապահովման կողմից օգտագործվող օգտատիրոջ միջերեսի տարրեր:

•Պատկերներ և կուրսորներ: Ծրագրի ներսում օգտագործվող գրաֆիկա:

Տողեր։ Ծրագրում ներդրված թաքնված տեքստ, հաղորդագրություններ կամ հրահանգներ:

Ներդրված ռեսուրսների զննումը կարող է բացահայտել անհամապատասխանություններ կամ անոմալիաներ: Օրինակ՝ ծրագիրը, որը պնդում է, թե հայտնի ընկերությունից է, բայց կրում է չառնչվող կամ անսովոր պատկերակներ, կարող է լինել քողարկված վնասակար ծրագիր: Այն հիմնականում օգտագործվում է օգտատիրոջ միջերեսի նախագծման, ծրագրային ապահովման վավերացման, վնասակար ծրագրերի վերլուծության և թվային փորձաքննության մեջ:

Ներդրված պատկերակների, տարբերակի տվյալների և հավաստագրերի զննում

Գործարկվող ֆայլերը հաճախ պարունակում են թաքնված մանրամասներ և ռեսուրսներ, որոնց ստուգումը կարող է շատ բան հայտնել ֆայլի վավերականության և անվտանգության մասին: Դա կարելի է անել՝ զննելով այնպիսի ներդրված ռեսուրսներ, ինչպիսիք են՝

•Գրաֆիկական տարրեր։ Սրանք ծրագիրը ներկայացնող փոքր պատկերներն են: Դրանց ուշադիր զննումը կարող է բացահայտել՝ արդյոք ֆայլը փորձում է ներկայանալ որպես այլ բան:

•Ֆայլի տեղեկատվություն։ Սա ներառում է ծրագրի անվանումը, տարբերակի համարը և ընկերության տվյալները: Սրանք պաշտոնական ծրագրային ապահովման տվյալների հետ համեմատելն օգնում է հայտնաբերել կեղծիքները կամ փոփոխված ֆայլերը:

•Հավաստագրեր / Թվային ստորագրություններ։ Սրանք գործում են որպես վստահության թվային կնիք՝ հաստատելով, որ ֆայլը գալիս է օրինական աղբյուրից և չի փոփոխվել:

Գործարկվող ֆայլի պատկերակների, տարբերակի տվյալների և թվային ստորագրությունների զննումը կարող է իրականացվել կամ ծրագրային եղանակով՝ մշակողների կողմից, կամ մասնագիտացված վերլուծական գործիքների միջոցով (օրինակ՝ Resource Hacker, EXEinfo PE):

Մետատվյալներում անոմալիաների հայտնաբերում

Երբեմն ֆայլի ներսում պահվող տեղեկատվությունը չի համապատասխանում նրան, ինչ ներկայանում է ֆայլը: Այդ տարբերությունները կամ անոմալիաները կարող են լինել նախազգուշացնող նշաններ այն մասին, որ ֆայլը փոփոխվել է կամ կարող է վնասակար լինել: Դրանից կարելի է խուսափել՝ ուշադրություն դարձնելով այնպիսի երևույթների վրա, ինչպիսիք են՝ կեղծ կամ անհայտ ընկերությունների անվանումները, սխալ կամ բացակայող տարբերակների համարները, անորոշ կամ մոլորեցնող արտադրանքի նկարագրությունները, բացակայող իրավական կամ հեղինակային իրավունքի տվյալները, տարօրինակ կամ հավելյալ ռեսուրսները (անսովոր պատկերակներ, պատկերներ կամ երկխոսության պատուհաններ, որոնք չեն համապատասխանում ծրագրին):

Ինչու է սա կարևոր.

Կիբերանվտանգություն։ Օգնում է հայտնաբերել պոտենցիալ վնասակար ծրագրերը նախքան ֆայլը գործարկելը:

•Ծրագրային ապահովման վավերացում։ Համոզվում է, որ ֆայլն իսկապես ստացվել է նշված մշակողից:

Թվային փորձաքննություն։ Հետաքննողները կարող են հետագծել փոփոխված կամ վնասակար ֆայլերը՝ օգտագործելով այս անոմալիաները:

Գործարկվող ֆայլերի զննման գործիքներ.

Ֆայլի մետատվյալները, պատկերակները և թվային ստորագրությունները ստուգելու համար կարող եք կամ գրել ծրագրեր/սկրիպտներ, կամ օգտագործել ֆայլերի զննման համար նախատեսված մասնագիտացված գործիքներ: Գործնական զննման համար հայտնի գործիքներից են՝

Resource Hacker.

Resource Hacker-ը գործիք է, որն օգտագործվում է գործարկվող ֆայլերը բացելու և ներդրված ռեսուրսները՝ պատկերակները, երկխոսության պատուհանները և տարբերակի տեղեկատվությունը դիտելու համար:

•Այն օգնում է վերլուծաբաններին նույնականացնել հավելվածի ներսում առկա անսովոր կամ կասկածելի ռեսուրսները, որոնք կարող են մատնանշել միջամտության կամ թաքնված բաղադրիչների մասին:

•Գործիքը նաև աջակցում է հրամանային տողի (command-line) օգտագործմանը, ինչը թույլ է տալիս օգտատերերին արտահանել կամ փոփոխել ռեսուրսները հրամանների միջոցով:

•Առկա է շարժական տարբերակ. այն կարելի է օգտագործել առանց տեղադրման՝ պարզապես արխիվացված ֆայլը բացելով և գործարկելով ResourceHacker.exe-ն:

Resource Hacker օգտագործելու քայլերը.

Քայլ 1․ Բացել Resource Hacker-ը.

•Գործարկեք ResourceHacker.exe ֆայլը (տեղադրման կարիք չկա, եթե օգտագործում եք շարժական տարբերակը):

Քայլ 2․ Բեռնել գործարկվող ֆայլը.

•Գնացեք File -> Open և ընտրեք այն .exe ֆայլը, որը ցանկանում եք զննել:

Քայլ 3․ Ուսումնասիրել ռեսուրսների կառուցվածքը.

•Ձախ կողմում կտեսնեք տարբեր բաժիններ, ինչպիսիք են՝ ICON, DIALOG, VERSION INFO և այլն:

•Սեղմեք դրանց վրա՝ ներդրված պատկերակները, երկխոսության պատուհանները և տարբերակի տեղեկատվությունը դիտելու համար:

Քայլ 4․ Ուշադիր ստուգել տարբերակի տվյալները.

•VERSION INFO ներդիրի տակ փնտրեք ընկերության անվանումը, ապրանքի անվանումը, տարբերակի համարը և հեղինակային իրավունքը:

•Համեմատեք այս մանրամասները պաշտոնական ծրագրային ապահովման տեղեկատվության հետ՝ ցանկացած անհամապատասխանություն հայտնաբերելու համար:

Քայլ 5․ Փնտրել անսովոր ռեսուրսներ.

•Ստուգեք տարօրինակ պատկերակների, հավելյալ երկխոսության պատուհանների կամ անծանոթ տեքստային գրառումների առկայությունը. սրանք կարող են լինել միջամտության նշաններ:

EXEinfo PE․

Տրամադրում է մանրամասն տեղեկատվություն ֆայլի կառուցվածքի, մետատվյալների և թվային ստորագրությունների մասին: Այն կարող է նաև ցույց տալ՝ արդյոք ֆայլը փաթեթավորված (packed) է կամ պաշտպանված, ինչը երբեմն թաքցնում է վնասակար կոդը:

Տեղադրում․

1. Գնացեք վստահելի ներբեռնման կայք (EXEinfo PE-ն սովորաբար տարածվում է որպես շարժական .zip ֆայլ):

2. Ներբեռնեք և քաղեք բովանդակությունը թղթապանակի մեջ:

3. Գործարկեք EXEinfoPE.exe-ն (տեղադրման կարիք չկա):

Exeinfo PE օգտագործելու քայլերը:

Քայլ 1․ Գործարկելի ֆայլի բեռնում․

•Թիրախ .exe ֆայլը քաշեք և գցեք գործիքի մեջ կամ օգտագործեք File → Open։

Քայլ 2․ Ֆայլի մանրամասների դիտում․

•Հիմնական պատուհանը կցուցադրի տեղեկություններ՝ ֆայլի տեսակի, կոմպիլյատորի, փաթեթավորման մեթոդների, թվային ստորագրությունների և մետատվյալների մասին։

Քայլ 3․ Սերտիֆիկատի բաժնի ստուգում․

•Դիտեք թվային ստորագրության հատվածը՝ պարզելու համար՝ արդյոք ֆայլը ստորագրված է և ստորագրությունը վավեր է, թե կասկածելի։

Քայլ 4․ Մետատվյալների վերլուծություն․

•Թերթեք մանրամասները՝ հայտնաբերելու կեղծ ընկերության անվանումներ, բացակայող տարբերակի համարներ կամ անսովոր տվյալներ։

Քայլ 5․ Փաթեթավորման կամ օբֆուսկացիայի հայտնաբերում․

•EXEinfo PE-ը կարող է հայտնաբերել՝ արդյոք ֆայլը փաթեթավորված կամ կոդավորված է, ինչը հաճախ օգտագործվում է վնասակար ծրագրերի կողմից՝ չարամիտ կոդը թաքցնելու համար։

Գործարկելի ֆայլերը պարունակում են ոչ միայն ծրագիրը, այլ նաև մետատվյալներ, ռեսուրսներ և թվային ստորագրություններ, որոնք ցույց են տալիս դրանց ծագումը և իսկությունը։ Սրբապատկերների, տարբերակի տեղեկատվության, սերտիֆիկատների ուսումնասիրությամբ և կեղծ ընկերության անվանումների կամ անսովոր ռեսուրսների նման անոմալիաների հայտնաբերմամբ հնարավոր է բացահայտել կասկածելի կամ փոփոխված ֆայլեր։ Resource Hacker-ի և EXEinfo PE-ի նման գործիքները այս գործընթացը դարձնում են պարզ և արդյունավետ՝ օգնելով ծրագրավորողներին և ուսանողներին անվտանգ իրականացնել ծրագրային ապահովման վերլուծություն։



Մեր մասին

👁️‍🗨️ Gray is the color of invisibility.

​🎱 GraySMS | Virtual Numbers

🛡️ Միացի՛ր ՏՏ և Կիբեռանվտանգության ամենաակտիվ հարթակին։

Քննարկում ենք այն, ինչի մասին ուրիշները լռում են։

​🔗 Դարձի՛ր համայնքի մաս.

🌐 [Ալիքի լինկ]

🗨️ [Չատի լինկ]

Report Page