
بعض تحليلات البرمجيات الخبيثة والهندسة العكسية المتاحة للجمهور.
تتبع دالة C fopen [الجزء 1] - جولة خطوة بخطوة في IDA Free بوضع المستخدم للتتبع حتى NTApi
تتبع دالة C fopen [الجزء 2] - تصحيح أخطاء نواة Windbg - جولة خطوة بخطوة من وضع المستخدم إلى النواة الفرعية التنفيذية
إساءة استخدام مراجع الموارد الخارجية في MSOffice [الجزء 1] - TEMPLATE_INJECTION
إساءة استخدام مراجع الموارد الخارجية في MSOffice [الجزء 2] - OLEOBJECT_INJECTION
[1] تحليل Lokibot - هزيمة GuLoader باستخدام Windbg (تصحيح أخطاء النواة) وC2 مباشر
[2] تحليل Lokibot - انتحال GULoader وLokiBot C2 [الجزء 1] - تنفيذ خاص في Python
[2] تحليل Lokibot - انتحال GULoader وLokiBot C2 [الجزء 2] - INetSim + BurpSuite
[3] تحليل Lokibot - الهندسة العكسية، تجزئة API، فك التشفير
ما هو COM ووظائفه، COM في السجل (أدوات - عارضات COM)، خادم-عميل COM (باستخدام عميل COM عبر Powershell/.NET)، الهندسة العكسية لكائنات وطرق COM في IDA (الهياكل، الأنواع، إضافة ComIDA)، طريقة مثيرة لاستخدام طريقة COM في عينة برمجية خبيثة من LokiBot
بعض الملاحظات والنصائح والحيل عند التعامل مع الهندسة العكسية لعينة برمجية خبيثة تستخدم مكتبة مفتوحة المصدر مستوردة بشكل ثابت
يغطي هذا الفيديو دليلاً أثناء الهندسة العكسية وصنع أداة فك تشفير PoC في Python. في الجزء الأخير من الفيديو سأغطي حيلة أخرى لكيفية استدعاء روتين فك التشفير الخاص ببرنامج الفدية هذا ديناميكياً مباشرة من Powershell والحصول على جميع الملفات مفكوكة التشفير.
الكود المُدار مقابل الكود غير المُدار. الصعوبات أثناء الهندسة العكسية وتصحيح الأخطاء.
مثال جميل على ذلك هو Powershell نفسه.
يغطي الفيديو إزالة التعتيم عن أحدث إصدار SmartAssembly 8+ (مُعتم برمجي تجاري لـ.NET) باستخدام SAE (Simple-Assembly-Explorer) وإعادة إنشاء الوحدة الأصلية باستخدام DnSpy. [تنزيل العينات]
العينة، ملف IDA IDB المُعلّق الذي أعددته، وصورة Bochs: [كلمة مرور التنزيل: infected]
فيديو حول الهندسة العكسية لـ.NET لتنفيذات P/Invoke وD/Invoke وDynamic P/Invoke التي تُستخدم لاستدعاء كود غير مُدار من كود مُدار. يغطي أداة Get-PDInvokeImports [Get-PDInvokeImports]
غوص عميق في الهندسة العكسية لـ APT29 C2-Client Dropbox Loader.