AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / unix / 问题 / 565613
Accepted
Yimin Rong
Yimin Rong
Asked: 2020-02-04 12:42:58 +0800 CST2020-02-04 12:42:58 +0800 CST 2020-02-04 12:42:58 +0800 CST

为反恶意软件提供商创建受感染机器的 VM

  • 772

我们最近遭受了网络攻击,破坏了我们的一些计算机。我们留下一个未修复的待调查。虽然我们的反恶意软件提供商对查看计算机以检查感染后果非常感兴趣,但我们不能冒险在我们的网络中打开它。

相反,如果可能的话,我想创建一个安装了紧凑型 Linux 的可引导 USB,在安全的环境中引导机器,然后从 Linux 创建它所连接的受感染机器的 VM。反恶意软件提供商表示,现有受感染机器的 VM 完全令人满意。

这可能吗?如果重要的话,受感染的机器是 Windows 10(它还会是什么?)。

总结下面的答案,是的,这是可能的,但不是微不足道的,而且更容易直接发送硬盘(如果他们接受,我的不会)。

live-usb virtual-machine
  • 3 3 个回答
  • 129 Views

3 个回答

  • Voted
  1. Best Answer
    Michael Prokopec
    2020-02-08T11:50:24+08:002020-02-08T11:50:24+08:00

    最安全的方法是将机器引导到具有足够大的持久存储区域以安装 VirtualBox 的实时发行版。

    需要的东西:目标系统、带有持久存储的 Live Distro USB、用于存储克隆的 USB

    在未插入/移除所有网卡的情况下启动,如果无法拔出/移除有线/无线网卡,则在打开目标机器之前更改其拥有/有权访问的路由器的所有 wifi 密码,以防万一失败直接启动到现场发行版。确保安装了所有需要的媒体,即。目标、存储和实时分发...

    开机系统

    根据需要更改 BIOS 引导顺序以引导至实时发行版。检查制造商手册以进入 BIOS。

    进入 live 发行版后,找出被克隆系统的驱动器路径以及您希望在其上存储映像的驱动器。你可以用lsblk这个。

    在 live 发行版上安装 VirtualBox。sudo su - apt-get install virtualbox

    然后执行以下命令:

    VBoxManage convertfromraw /path/to/drive/to/clone /path/to/store/on/MyImage.vdi --format VDI

    存储映像的驱动器应与实时发行版和被克隆的驱动器分开。

    • 1
  2. NetIceGear
    2020-02-04T14:20:50+08:002020-02-04T14:20:50+08:00

    1.当然可以创建一个带有可引导 Linux 的 USB,特别是为了这个特定目的。事实上,有几个 Linux 发行版专门用于涉及取证分析和数据恢复的任务。如果您在一家以技术为导向的公司,手头应该总是有几个“救援工具包”可用,即带有救援 USB 的安全盒、操作系统映像、脚本/数据库的任何模板,以使您尽快启动和运行,无论是由于网络攻击或物理火灾。

    请提供有关您正在处理的攻击/系统损坏类型的一些信息,我将使用适当的分发更新此答案以进行分析/恢复。

    2.创建受感染系统的虚拟机应该是最后的方法。我的意思是你可以使用虚拟机来研究感染(以类似于在非常安全的实验室中研究致命病毒的方式),通过故意用给定的恶意软件感染干净的虚拟机。

    • 首先,当您完全不知道自己在处理什么时,它可能不允许您正确检查当前未知的网络威胁或确定您公司存在的攻击媒介。
    • 其次,连接到受感染/受损的虚拟机理论上总是可以将主机暴露给“某种”类型的“攻击”向量。攻击可能是无害的,但它可能是一些未知/未发现/未修补的类型。过去发现了许多 VM 漏洞,未来的VM 公告中也会发现许多。因此,进行分析的救援/主机操作系统始终是可丢弃的系统(独立硬件、活动 USB 记忆棒等)是一个好主意。
    • 如果您还不了解和理解您正在处理的实际威胁,并且最好有一种方法来堵住漏洞,那么请始终期待最坏的情况。始终尽量减少攻击能够以任何方式重新启动/继续的机会。

    每天,都有新的零日漏洞被积极搜索和发现,您的机器可能刚刚接触到一些全新的东西,以至于安全专家仍在对其进行分析。

    3.

    虽然我们的安全提供商对查看计算机非常感兴趣,但我们不能冒险在我们的网络中打开它。

    我不知道该怎么做,但是如果您的安全提供商希望您的公司/您设置它以进行测试,我强烈建议你们找到一个新的安全提供商。这有无数的原因,但你们应该关注的最重要的是法律,即当前和未来的责任,以及监管链问题(如果这是由现任/前任员工完成的,因为它通常是)。

    • 0
  3. Yimin Rong
    2020-02-06T07:44:16+08:002020-02-06T07:44:16+08:00

    反恶意软件提供商让我注意到了这个可能会起作用的VMWare 产品。将尝试并在此处发布结果,以使每个人都受益。

    编辑:这不是我要找的!将按照评论者的建议使用dcfldd.

    • 0

相关问题

  • Debian 9:如何在 QEMU-Host 和 QEMU-Guest (Windows) 之间设置 Samba-Exchange?

  • 如何手动触发来宾上的 virtio 气球驱动程序?

  • 如何在运行时从命令行更改 KVM VNC 端口?

  • LXC 容器内部从零开始的 Linux

  • 最后的尾巴安装问题

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    模块 i915 可能缺少固件 /lib/firmware/i915/*

    • 3 个回答
  • Marko Smith

    无法获取 jessie backports 存储库

    • 4 个回答
  • Marko Smith

    如何将 GPG 私钥和公钥导出到文件

    • 4 个回答
  • Marko Smith

    我们如何运行存储在变量中的命令?

    • 5 个回答
  • Marko Smith

    如何配置 systemd-resolved 和 systemd-networkd 以使用本地 DNS 服务器来解析本地域和远程 DNS 服务器来解析远程域?

    • 3 个回答
  • Marko Smith

    dist-upgrade 后 Kali Linux 中的 apt-get update 错误 [重复]

    • 2 个回答
  • Marko Smith

    如何从 systemctl 服务日志中查看最新的 x 行

    • 5 个回答
  • Marko Smith

    Nano - 跳转到文件末尾

    • 8 个回答
  • Marko Smith

    grub 错误:你需要先加载内核

    • 4 个回答
  • Marko Smith

    如何下载软件包而不是使用 apt-get 命令安装它?

    • 7 个回答
  • Martin Hope
    user12345 无法获取 jessie backports 存储库 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl 为什么大多数 systemd 示例都包含 WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky 如何将 GPG 私钥和公钥导出到文件 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll systemctl 状态显示:“状态:降级” 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim 我们如何运行存储在变量中的命令? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S 为什么 /dev/null 是一个文件?为什么它的功能不作为一个简单的程序来实现? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 如何从 systemctl 服务日志中查看最新的 x 行 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - 跳转到文件末尾 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla 为什么真假这么大? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis 在一个巨大的(70GB)、一行、文本文件中替换字符串 2017-12-30 06:58:33 +0800 CST

热门标签

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve