تحلیل پردازش‌ها

جعبه شن پارسا امکان تحليل عمليات‌هاي مختلف بر روي پردازش‌ها را ارائه مي‌دهد. تنظيمات مربوط به پردازش‌ها همانند شکل زير است:

 

 

براي فعال‌سازي عمليات لاگ‌گيري از پردازش‌ها تيک گزينه "لاگ‌گيري از عمليات‌هاي مرتبط به پردازش و نخ" را بزنيد.

شما مي‌توانيد حداکثر تعداد پردازش‌هايي که برنامه تحت تحليل به طور همزمان مي‌تواند اجرا نمايد، را در فيلد "حداکثر تعداد پردازش ها" تعيين نماييد. اين عدد مي‌تواند بين 1 تا 1024 باشد.

با انتخاب گزينه فيلتر خروجي مي‌توانيد تعيين کنيد چه عمليات‌هايي مربوط به پردازش بايد لاگ‌گيري گردد. با کليک بر روي دکمه "فيلتر خروجي" پنجره‌اي همانند شکل زير ظاهر مي‌گردد، که مي‌توانيد عمليات‌هاي مورد نياز خود را انتخاب نماييد. در بخش فرمت خروجي کاربرد هر کدام از اين توابع به طور جداگانه توضيح داده شده است.

 

 

يکي ديگر از قابليت‌هايي که در اين بخش وجود دارد، قابليت "جلوگيري از بارگذاري درايور" مي‌باشد. با استفاده از اين قابليت در هنگام انجام عمليات تحليل، اجازه بارگذاري هيچ‌گونه درايوري داده نمي‌شود. توجه داشته باشيد که اين گزينه ارتباطي به برنامه تحت تحليل ندارد. اگر تيک آن فعال باشد، هيچ پردازشي در سيستم عامل نمي‌تواند درايور بارگذاري نمايد.

قابليت فيلتر پردازش‌ها، قابليتي است که به تحليل‌گر امکان مي دهد برخي پردازش‌ها را به ليست سياه اضافه کند، و از امکان ارتباط برنامه تحت تحليل با آن پردازش‌ها جلوگيري شود. با کليک بر روي گزينه فيلتر پردازش‌ها، پنجره‌اي همانند شکل زير باز خواهد شد.

 

 

در اين پنجره به دو طريق مي‌توانيد پردازش‌ها را به ليست سياه اضافه کنيد. راه اول اين است که با انتخاب گزينه "انتخاب از ليست پردازش‌هاي در حال اجرا"، يکي از پردازش‌هاي در حال اجرا را به ليست اضافه نماييد، يا اينکه با انتخاب گزينه "انتخاب فايل"، يک فايل اجرايي دلخواه انتخاب نماييد.

دسترسي‌هايي که به هر پردازش مي‌توانيد بدهيد شامل موارد زير است:

  1. ساخت پردازش: اگر اين دسترسي را به برنامه تحت تحليل بدهيد، برنامه مي‌تواند يک پردازش از فايل اجرايي انتخاب شده شما بسازد.
  2. باز کردن پردازش: اگر اين دسترسي را به برنامه تحت تحليل بدهيد، برنامه مي‌تواند عمليات‌هاي مختلفي بر روي پردازش همانند خواندن خصوصيات آن، وضعيت آن، يا... انجام دهد. اين دسترسي پيش‌نياز دسترسي‌هاي ديگر به غير از "ساخت پردازش" مي‌باشد.
  3. خواندن در حافظه پردازش: اگر اين دسترسي را به برنامه تحت تحليل بدهيد، برنامه مي‌تواند با استفاده از تابع ReadProcessMemory حافظه پردازش انتخاب شده شما را بخواند. البته اين دسترسي زماني قابل ارائه به برنامه تحت تحليل است، که دسترسي "باز کردن پردازش" داده شده باشد.
  4. نوشتن در حافظه پردازش: اگر اين دسترسي را به برنامه تحت تحليل بدهيد، برنامه مي‌تواند با استفاده از تابع WriteProcessMemory در حافظه مجازي پردازش انتخاب شده شما بنويسد.
  5. بستن پردازش: اگر اين دسترسي را به برنامه تحت تحليل بدهيد، برنامه مي تواند فايل انتخاب شما را چنانچه قبلا اجرا شده باشد، با استفاده از تابع TerminateProcess ببندد.
  6. ساخت نخ در درون پردازش: چنانچه اين دسترسي فعال باشد، برنامه تحت تحليل مي‌تواند با استفاده از تابع CreateRemoteThread يک نخ در درون پردازش انتخاب شده شما بسازد.

اگر تيک گزينه "دفاع از جعبه شن در مقابل برنامه تحت تحليل" را بزنيد، پردازش جعبه شن پارسا (SandBox_Parsa.exe) به ليست پردازش‌هاي موجود در ليست سياه اضافه مي‌گردد. به اين ترتيب برنامه تحت تحليل نمي‌تواند تغييري در جعبه شن پارسا ايجاد کند، يا اينکه آن را Terminate نمايد.

نمی‌توانید پاسخی پیدا کنید؟ آیا به دنبال مقاله خاصی هستید که در سؤالات عمومی قرار دارد؟ فقط پوشه ها و دسته بندی های مختلف مربوطه را مرور کنید و سپس مقاله مورد نظر خود را پیدا خواهید کرد.
تمامی حقوق مادی و معنوی این سایت متعلق به شرکت مهندسی دنیای فناوری امن ویرا می‌باشد.