
Some of my publicly available Malware analysis and Reverse engineering.
تتبع دالة C fopen [الجزء 1] - جولة خطوة بخطوة في IDA Free بوضع المستخدم للتتبع حتى NTApi
تتبع دالة C fopen [الجزء 2] - تصحيح أخطاء نواة Windbg - جولة خطوة بخطوة من وضع المستخدم إلى النواة الفرعية التنفيذية
إساءة استخدام مراجع الموارد الخارجية في MSOffice [الجزء 1] - TEMPLATE_INJECTION
إساءة استخدام مراجع الموارد الخارجية في MSOffice [الجزء 2] - OLEOBJECT_INJECTION
[1] تحليل Lokibot - هزيمة GuLoader باستخدام Windbg (تصحيح أخطاء النواة) وC2 مباشر
[2] تحليل Lokibot - انتحال GULoader وLokiBot C2 [الجزء 1] - تنفيذ خاص في Python
[2] تحليل Lokibot - انتحال GULoader وLokiBot C2 [الجزء 2] - INetSim + BurpSuite
[3] تحليل Lokibot - الهندسة العكسية، تجزئة API، فك التشفير
ما هو COM ووظائفه، COM في السجل (أدوات - عارضات COM)، خادم-عميل COM (باستخدام عميل COM عبر Powershell/.NET)، الهندسة العكسية لكائنات وطرق COM في IDA (الهياكل، الأنواع، إضافة ComIDA)، طريقة مثيرة لاستخدام طريقة COM في عينة برمجية خبيثة من LokiBot
بعض الملاحظات والنصائح والحيل عند التعامل مع الهندسة العكسية لعينة برمجية خبيثة تستخدم مكتبة مفتوحة المصدر مستوردة بشكل ثابت
يغطي هذا الفيديو دليلاً أثناء الهندسة العكسية وصنع أداة فك تشفير PoC في Python. في الجزء الأخير من الفيديو سأغطي حيلة أخرى لكيفية استدعاء روتين فك التشفير الخاص ببرنامج الفدية هذا ديناميكياً مباشرة من Powershell والحصول على جميع الملفات مفكوكة التشفير.
الكود المُدار مقابل الكود غير المُدار. الصعوبات أثناء الهندسة العكسية وتصحيح الأخطاء.
مثال جميل على ذلك هو Powershell نفسه.
يغطي الفيديو إزالة التعتيم عن أحدث إصدار SmartAssembly 8+ (مُعتم برمجي تجاري لـ.NET) باستخدام SAE (Simple-Assembly-Explorer) وإعادة إنشاء الوحدة الأصلية باستخدام DnSpy. [تنزيل العينات]
العينة، ملف IDA IDB المُعلّق الذي أعددته، وصورة Bochs: [كلمة مرور التنزيل: infected]
فيديو حول الهندسة العكسية لـ.NET لتنفيذات P/Invoke وD/Invoke وDynamic P/Invoke التي تُستخدم لاستدعاء كود غير مُدار من كود مُدار. يغطي أداة Get-PDInvokeImports [Get-PDInvokeImports]
غوص عميق في الهندسة العكسية لـ APT29 C2-Client Dropbox Loader.
لمزيد من المعلومات - راجع الوصف أسفل الفيديو.
تصحيح أخطاء عملية Powershell عند تصحيح أخطاء سكربتات Powershell - التقاط تحميل الوحدات (dnSpy)
تصحيح أخطاء العمليات المتعددة في DnSpy
التعامل مع تحسين الكود أثناء تصحيح أخطاء .NET (متى ولماذا لا يمكنك رؤية المتغيرات المحلية ووضع نقاط توقف)
نافذتا Watch مقابل Locals في dnSpy - استفد من كلتيهما (رؤية الحقول، استدعاء التعبيرات، إلخ.)
أول نصائحي وحِيلي المنشورة تحت CPR @CPResearch - تعرض الاستخدام العملي لـ IDA-Appcall وDumpulator وUnicorn Engine الخام.
الحصول على أفضل مقاطع كود مُعلّقة وكاملة.
شكر كبير لأعضاء فريقي @BenHerzog11235 و@a14xt الذين ساعدوا في جعل هذا رائعاً.
في هذا الفيديو، سأرشدك خلال إزالة تعتيم .NET مع تغطية بعض الحيل والنصائح المثيرة.
سوف نستخدم PowerShell ومكتبة dnlib.
سننشئ أداة إزالة تعتيم عامة للسلاسل النصية لبرمجية Eternity الخبيثة التي تستخدم نوعاً من التعتيم المخصص ليس بهذه البساطة للوهلة الأولى.
غوص عميق في الهندسة العكسية لفدية Azov - أداة مسح متعددة الأشكال، نُشر تحت CPR @CPResearch - تعرض ليس فقط النقاط التقنية الرئيسية ولكن أيضاً العديد من تقنيات مكافحة التحليل وتعتيم الكود المثيرة للاهتمام.
شكر كبير لأعضاء فريقي @BenHerzog11235 و@megabeets_ الذين ساعدوا في جعل هذا رائعاً.
في هذا الفيديو، سأرشدك خلال الهندسة العكسية لتجميعات الوضع المختلط.
عينة مثال لتجميع الوضع المختلط: [المصدر/الملف الثنائي]
هزيمة dotRunpeX — أداة حقن .NET افتراضية جديدة تسيء استخدام تقنيات متقدمة لتوصيل العديد من عائلات البرمجيات الخبيثة.
نُشر تحت CPR @CPResearch
الكشف عن فدية Rorschach المتقدمة للغاية، والسريعة كالبرق، والقابلة للتخصيص بشكل كبير. بسبب التعتيم والحماية (أداة تغليف مخصصة بأسلوب UPX، VMProtect، إلخ.)، وطريقة نشرها، كانت عملية الهندسة العكسية معقدة للغاية.
نُشر تحت CPR @CPResearch
في هذا الفيديو، سأشرح كيفية عمل ميزة IDA - Memory Snapshot، وما هي الخيارات المتاحة حالياً وفوائد استخدامها. سنستخدم التقاط الذاكرة في IDA على مثال عملي لفك تغليف برمجية Amadey الخبيثة مع جميع مراحل shellcode الأولية.
في القسم الأخير، سأغطي ما هي الدالة الداخلية _Initterm في C++، وكيف تُستخدم في عينة Amadey، وكيف يمكن للبرمجيات الخبيثة إساءة استخدام ذلك لتشغيل كود قبل الوصول إلى الطريقة "main". في بعض الحالات (حيث نختطف تدفق التنفيذ)، يمكننا الإشارة إلى هذه التقنية على أنها تسميم جدول دوال _Initterm.
تحليل متعمق لسلالة البرمجيات الخبيثة الجديدة المسماة BundleBot المنتشرة تحت الرادار. يسىء BundleBot استخدام تنسيق dotnet bundle (ملف واحد) ذاتي الاحتواء مما يؤدي إلى اكتشاف ثابت منخفض جداً أو معدوم تماماً.
الكشف عن عدة تقنيات ثبتت فعاليتها في الهندسة العكسية لتنسيق dotnet bundle (ملف واحد) ذاتي الاحتواء.
نُشر تحت CPR @CPResearch
تقديم طريقة جديدة لتشغيل كود مخفي مزروع في ملفات .NET الثنائية المترجمة بتقنية ReadyToRun (R2R)، وهي R2R stomping.
نُشر تحت CPR @CPResearch
مقدمة إلى ربط الكود المُدار في .NET باستخدام مكتبة Harmony.
مثال عملي لاستخدام ربط Harmony لهزيمة المُعتم سيئ السمعة "ConfuserEx2" أسفر عن أداة "ConfuserEx2_String_Decryptor". الكشف عن حيلة أنيقة حول كيفية الجمع بين تصحيح الأخطاء والربط باستخدام مكتبة Harmony (ربط Harmony من سياق تصحيح الأخطاء في dnSpyEx).
نُشر تحت CPR @CPResearch
الأدوات المستخدمة في الفيديو: [GitHub - ConfuserEx2_String_Decryptor]
الكشف عن الإساءة المتزايدة لـ منتجات BoxedApp لتغليف ونشر التهديدات المعروفة.
تحليل متعمق لدواخل BoxedApp، مع التركيز على هياكل الملفات الثنائية المغلفة الناتجة مع توقيعات Yara التي يمكن استخدامها للكشف الثابت عن أداة التغليف المستخدمة مع تمييز المنتج نفسه.
نُشر تحت CPR @CPResearch