Cita de: camaleon8 en 24 Octubre 2016, 17:03 PM
Querría saber que protocolos de la capa de aplicación usa el malware downloader. Y cómo saber si concuerda con un malware de este tipo por la secuencia de paquetes capturados en un fichero de tipo .cap.
Saludos,
Javier Muñoz
El comportamiento común sería que establezca una conexión saliente (para descargar el malware de mayor tamaño) por lo cual si estás en un entorno controlado, cualquier conexión saliente que no figure dentro de las permitidas, podría ser indicio de un downloader.
Ahora los protocolos que se podrían usar adicionando la lista de fray es Winsock
Saludos