【天穹】天穹沙箱推出全新脚本执行追踪功能 技术报告Windows, 天穹沙箱, 脚本执行追踪 2024年8月27日2024年8月27日 在Windows环境中,脚本类型样本层出不穷,恶意软件样本中采用脚本语言编写的比例日渐攀升,利用混淆技术加固自身的脚本样本更是难以分析。为缓解这一难题,天穹沙箱更新并引入了一项强大的脚本执行追踪功能,该功能可精准捕获脚本的执行过程,使沙箱在分析过程中能够更全面地检出恶意脚本样本。这一技术的引入,也助力安全人员的分析工作更为便捷高效。阅读更多
深入解析Windows VTL机制 & IUM进程 技术报告Windows, 技术研究 2024年8月22日2024年8月22日 本文深入探讨了Windows平台虚拟化层中的VTL机制和IUM进程的内部细节,同时介绍了Intel Vt-x虚拟化技术的核心特点,文章末尾还提供了一种在用户态调试IUM进程的技术方法。阅读更多
【天穹】双剑合璧:PowerShell反混淆 & 大模型解读 技术报告PowerShell, Windows, 人工智能, 代码解读, 反混淆, 大模型 2024年7月8日2024年7月8日 近年来,PowerShell频繁出现在各种网络攻击事件中,在高级持续攻击、勒索软件、网络钓鱼、加密劫持等攻击行为中都有利用到PowerShell。该脚本语言的动态特性使其能够轻易地被混淆处理,混淆手法之多使得脚本内容不仅能够绕过杀毒软件的检测查杀,也增加了恶意行为分析工作的难度。阅读更多
Windows Hypervisor&内核调试的几种常见/不常见方法 技术报告Hypervisor, Windows, 内核调试 2024年3月22日2024年3月22日 本文介绍了调试Windows内核及Hypervisor的几种办法,其中DCI调试的部分介绍了一种调试Windows内核和Hypervisor的硬件调试方法。阅读更多