EXE、TMP、SYS、BAT ——— 何でも一緒だ。マルウェア解析では、どんなものからも目を離してはいけない。 ファイルが削除されようとしたタイミングで、そのファイルをバックアップコピーするフィルタドライバを書いてみました(ScavengerFolk.cab)。よければどうぞー。 以前に、デバイスドライバを自動的にバックアップコピーするツールを作りました。このツールを使って、マルウェアが生成したデバイスドライバファイルを効率的に収集することができるようになりました(たぶん!)。このツールはデバイスドライバ以外のファイルには関知していませんでしたが、実際にはデバイスドライバ以外にもマルウェアが自身の痕跡を消すためにファイルを削除してしまうケースは珍しくありません。 そこで今回は、ファイルが削除されようとしたタイミングで、そのファイルを自動的にバックアップコピーするツールを作成しました。これ