c't 26/2022
S. 156
Praxis
Malware-Analyse
Bild: Thorsten Hübner

Unter Beobachtung

Malware-Aktivitäten mit dem Microsoft-Tool Process Monitor aufdecken

Der kostenlose Process Monitor aus dem Sysinternals-Paket ist zur Fehlersuche unter Windows beliebt. Seine Überwachungskompetenz eignet sich aber auch bestens zur Malware-Analyse, wie wir anhand eines Beispiels zum Nachmachen zeigen.

Von Olivia von Westernhagen

Das Tool Process Monitor, kurz Procmon, aus Microsofts Werkzeugsammlung Sysinternals liefert in Echtzeit eine Fülle von Informationen über laufende Prozesse und Threads. Protokolliert werden etwa Datei-, Ordner- und Registry-Zugriffe sowie Netzwerkaktivitäten. Filterfunktionen helfen dabei, potenzielle Fehlerquellen auf Windows-Systemen wirksam eingrenzen und aufspüren.

Weniger bekannt ist, dass sich Procmon auch wunderbar eignet, um die Funktionsweise von Schadcode nachzuvollziehen, und zwar vor allem in dynamischen Analysen – also wenn man einen Schädling absichtlich ausführt, um sein Verhalten zu beobachten. So kann Procmon beispielsweise schreibende Systemzugriffe, neu angelegte Malware-Komponenten nebst ihrer Aktivitäten sowie Verbindungsversuche zu (Command-and-Control-)Servern protokollieren. Dank des umfassenden Monitorings – Procmon überwacht schlicht alles an Systemaktivität – kommt man damit oft auch dann noch weiter, wenn eine Codeverschleierung (Obfuscation) oder Anti-Analyse-Tricks andere Tools gegen die Wand fahren lassen.

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,95 € 0,25 € / Woche

Nach Testphase 2,95 € wtl.

  • Zugriff auf alle c't-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der c't-App für unterwegs
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

5,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten

Kommentieren