
ถอดรหัสเบื้องหลัง: Rich Header กับการตามรอยมัลแวร์อย่างชาญฉลาด
ในโลกของการวิเคราะห์มัลแวร์ รายละเอียดเล็กๆ น้อยๆ มักซ่อนความลับสำคัญไว้
และหนึ่งในสิ่งเหล่านั้นที่หลายคนมองข้ามไป คือส่วนที่เรียกว่า Rich Header ซึ่งอยู่ในไฟล์ปฏิบัติการ (PE file) ของ Windows
จริงๆ แล้ว นี่คือขุมทรัพย์ข้อมูลที่สามารถนำไปใช้ระบุตัวตนและจัดกลุ่มมัลแวร์ได้อย่างน่าทึ่ง
Rich Header คืออะไร?
Rich Header ไม่ใช่แค่ส่วนประกอบทั่วไปในโครงสร้างไฟล์ PE แต่เป็นร่องรอยที่เครื่องมือพัฒนาทิ้งไว้
เมื่อนักพัฒนาใช้โปรแกรมคอมไพเลอร์อย่าง Visual Studio หรือเครื่องมือลิงก์ (linker) เพื่อสร้างโปรแกรม ไฟล์ที่ได้จะมีการผนวกข้อมูลชุดหนึ่งเข้าไป
ข้อมูลนี้บอกให้รู้ว่าไฟล์ถูกสร้างด้วยเครื่องมือเวอร์ชันไหน หรือแม้แต่ส่วนประกอบภายในที่ถูกใช้งาน
ลองนึกภาพว่ามันเป็นเหมือน ลายนิ้วมือ ของสภาพแวดล้อมการพัฒนาซอฟต์แวร์นั้นๆ ที่ประทับอยู่บนไฟล์
แม้ว่าข้อมูลในส่วนนี้มักจะถูกเข้ารหัสหรือซ่อนไว้บ้างเล็กน้อย แต่ก็ไม่ได้ซับซ้อนเกินกว่าที่จะถอดรหัส
ข้อมูลสำคัญที่ซ่อนอยู่
แก่นของ Rich Header อยู่ที่โครงสร้างที่เรียกว่า DECOMP
ภายใน DECOMP จะประกอบด้วยคู่ข้อมูลที่สำคัญสองส่วน คือ checksum และ count
Checksum เป็นเหมือนรหัสประจำตัวเฉพาะที่บ่งบอกถึงส่วนประกอบภายในของคอมไพเลอร์ หรือไลบรารีต่างๆ ที่ถูกใช้ในการสร้างโปรแกรม
ส่วน count คือจำนวนครั้งที่ส่วนประกอบนั้นๆ ถูกเรียกใช้งาน
ข้อมูลเหล่านี้รวมกันสร้างเป็น ลายเซ็นดิจิทัล ที่ไม่เหมือนใครสำหรับแต่ละไฟล์
แม้ว่าตัวไฟล์จะถูกดัดแปลงในภายหลัง Rich Header ก็ยังคงเป็นเครื่องบ่งชี้ต้นกำเนิดที่แข็งแกร่ง
Rich Header ช่วยในการวิเคราะห์มัลแวร์อย่างไร?
ศักยภาพของ Rich Header ในการวิเคราะห์มัลแวร์นั้นมหาศาล
ช่วยให้นักวิเคราะห์สามารถ ทำฟิงเกอร์พรินต์ (fingerprinting) หรือสร้างลายนิ้วมือเฉพาะสำหรับ ตระกูลมัลแวร์ ที่แตกต่างกัน
การมีลายเซ็นนี้ ทำให้สามารถระบุได้ว่าไฟล์มัลแวร์ต่างๆ ถูกสร้างขึ้นโดยใช้เครื่องมือเดียวกันหรือไม่
นั่นหมายถึงการค้นพบความเชื่อมโยงระหว่าง แคมเปญมัลแวร์ หรือ กลุ่มอาชญากรไซเบอร์ ที่ใช้ชุดเครื่องมือเดียวกันในการพัฒนา
นอกจากนี้ ยังช่วยในการ จัดกลุ่ม (clustering) ตัวอย่างมัลแวร์ที่มีความคล้ายคลึงกัน
ทำให้การวิเคราะห์ปริมาณมัลแวร์จำนวนมากทำได้ง่ายขึ้น และค้นหารูปแบบที่ซ่อนอยู่ได้อย่างรวดเร็ว
เป็นเหมือนการมองย้อนกลับไปถึง โครงสร้างพื้นฐานของผู้คุกคาม และ เครื่องมือที่พวกเขาใช้
การดึงข้อมูลและนำไปใช้
การดึงข้อมูลจาก Rich Header ไม่ได้ยากเย็นอย่างที่คิด
มีเครื่องมือเฉพาะทางหลายอย่างที่ช่วยในการอ่านและถอดรหัสส่วนนี้ของไฟล์ PE
เมื่อได้ข้อมูลมาแล้ว นักวิเคราะห์สามารถนำไปสร้าง ฐานข้อมูลลายเซ็น Rich Header
เพื่อใช้ในการเปรียบเทียบกับไฟล์มัลแวร์ใหม่ๆ ที่เข้ามา
การวิเคราะห์แบบอัตโนมัติสำหรับไฟล์จำนวนมหาศาลก็สามารถทำได้เช่นกัน ทำให้การระบุมัลแวร์สายพันธุ์เดียวกัน หรือจากผู้สร้างรายเดียวกัน เป็นเรื่องที่รวดเร็วและมีประสิทธิภาพ
พลังที่ถูกมองข้าม
Rich Header เป็นเหมือนเพชรที่ซ่อนอยู่ เป็นข้อมูลเชิงลึกที่นักวิเคราะห์มัลแวร์หลายคนมองข้ามไป
แต่ความจริงแล้ว มันคือเส้นทางตรงที่เชื่อมโยงเราไปสู่ สภาพแวดล้อมการพัฒนา ของผู้คุกคาม
การทำความเข้าใจและการใช้ประโยชน์จาก Rich Header อย่างเต็มที่ จะช่วยยกระดับการวิเคราะห์มัลแวร์ให้ก้าวหน้าไปอีกขั้น
และเสริมความสามารถในการปกป้องระบบจากภัยคุกคามไซเบอร์ได้อย่างชาญฉลาดยิ่งขึ้น