
مختبرات للتحليل العملي للبرامج الضارة والتصنيف المبدئي
اقرأ هذا بعناية قبل المتابعة.
يحتوي هذا المستودع على عينات برامج ضارة حية لاستخدامها في دورة تحليل البرامج الضارة العملية والفرز (PMAT). هذه العينات إما كُتبت لتقليد خصائص البرامج الضارة الشائعة أو هي عينات حية من العالم الحقيقي تم اصطيادها. كلا الفئتين خطيرة. يجب التعامل مع هذه العينات بحذر شديد في جميع الأوقات.
من خلال تنزيل محتويات هذا المستودع، سواء قمت بشراء الدورة أم لا، فإنك توافق على اتفاقية ترخيص المستخدم النهائي. يرجى الرجوع إلى EULA.md لمزيد من المعلومات.
إذا كنت هنا بعد شراء الدورة، مرحبًا بك! شكرًا لك على دعمي كمنشئ محتوى. تابع القراءة إلى القسم التالي لمعرفة كيفية عمل مستودع المختبر.
إذا كنت هنا دون شراء الدورة، مرحبًا بك! مختبرات الدورة مجانية (وستظل كذلك) وهي مستضافة هنا على GitHub لأي شخص مهتم. ولكن إذا كنت لا تعرف من أين تبدأ و/أو مهتم بتعلم تحليل البرامج الضارة من أكثر من 9 ساعات من محتوى فيديو عالي الجودة، ففكر في شراء الدورة! تم صنع الفيديوهات بحب لبناء محلل برامج ضارة قادر وذو معرفة.
إذا كنت ترغب في شراء الدورة ودعمي كمنشئ محتوى، فيرجى أيضًا التفكير في استخدام رابط الإحالة الخاص بي!
هيكل هذا المستودع يتوافق مع فيديوهات الدورة. الدليل العلوي يحتوي على اسم القسم، والمجلدات الفرعية هي العينات المستخدمة في ذلك الجزء من الدورة. على سبيل المثال:
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
في المثال أعلاه، الدليل 0-1.HandlingAndSafety يحتوي على نسخة مضغوطة من Malware.Calc.exe.7z والملفات الأخرى المرفقة مع تلك العينة. يتم استخدامه في قسم "التعامل والسلامة" في الدورة.
أسفل عينة التعامل والسلامة، الدليل 1-1.BasicStaticAnalysis يحتوي على عينتين تُستخدمان في ذلك القسم. الدورة بأكملها تتبع هذا الهيكل، لذا تحقق من القسم الذي أنت فيه حاليًا، ثم ستشير الفيديوهات إلى العينة التي يجب العمل عليها.
كل قسم مقسم حسب الموضوع:
يغطي هذا القسم أساسيات التعامل مع البرامج الضارة والسلامة، بما في ذلك إزالة السموم من البرامج الضارة والممارسات الآمنة للنقل والتخزين.
يغطي هذا القسم الفرز الأولي، التحليل الثابت، التفجير الأولي، والمنهجية الأساسية للتحليل الأساسي.
يغطي هذا القسم منهجية تحليل البرامج الضارة المتقدمة ويقدم لغة التجميع، التصحيح، فك التجميع، وفحص واجهة برمجة تطبيقات Windows على مستوى لغة التجميع.
يغطي هذا القسم فئات مختلفة خاصة من البرامج الضارة مثل مستندات ماكرو الضارة، تجميعات C#، والبرامج الضارة القائمة على البرمجة النصية. يتضمن أيضًا قسمًا عن تحليل البرامج الضارة على منصات الأجهزة المحمولة.
تضعك معارك الزعماء في مواجهة عينات برامج ضارة حقيقية سيئة السمعة وتتطلب منك إجراء تحليل كامل.
يغطي هذا القسم كتابة التقارير الفعالة، كتابة قواعد Yara، وأتمتة المراحل الأولية من الفرز باستخدام Blue-Jupyter.
يتكون نهائي الدورة من مشروع ختامي ستجمع فيه جميع المهارات ذات الصلة في هذه الدورة لكتابة ونشر معلومات مفتوحة المصدر حول عينة معينة من الدورة.
تتضمن خاتمة الدورة قراءات إضافية ومراجع وموارد مفيدة لمزيد من التعلم.
يرجى الملاحظة: بعض العينات تُستخدم عدة مرات في أقسام مختلفة. تأكد من العينة التي تشير إليها فيديوهات الدورة وأن لديك العينة الصحيحة لفيديو معين.
عينات التحدي في هذه الدورة تُستخدم كمشاريع ختامية مصغرة للأقسام المختلفة. كل عينة موسومة بـ "تحدي" تتضمن مجموعة من الأسئلة للإجابة عنها بالإضافة إلى دليل answers/. ملف README في دليل answers/ يحتوي على إجابات مختصرة لكل سؤال في التحدي. حاول أن تصل إلى أبعد ما يمكنك دون النظر إلى الإجابات أولاً!
كل عينة مضغوطة ومحمية بكلمة مرور. كلمة المرور لجميع عينات البرامج الضارة هي infected.
في أحد الأقسام الأخيرة من الدورة، أشرح كيفية كتابة تقرير بسيط لتحليل البرامج الضارة. القالب المستخدم في ذلك القسم موجود هنا. لا تتردد في استخدام هذا القالب لهذه الدورة أو أي تقارير برامج ضارة أخرى تريد إنشاءها.

ربما تتساءل، لماذا توجد صورة لقط وسيم في الدليل الجذر؟
cosmo.jpeg
هذا هو كوزمو، قطتي. إنه ليس جيدًا في تحليل البرامج الضارة، لذا فهو يرافق الرحلة ليتعلم الأشياء. ليس لدي آمال كبيرة عليه (فهو مجرد قط بعد كل شيء).
cosmo.jpeg يخدم وظيفتين.
عينات البرامج الضارة في هذه الدورة مبنية لأداء وظائف مختلفة. بعضها مصمم لتدمير البيانات. بعضها مصمم لسرقتها. البعض الآخر لا يمس بياناتك على الإطلاق.
cosmo.jpeg هو عنصر نائب للبيانات الثمينة التي قد يمتلكها مستخدم عادي على جهازه. بعض عينات البرامج الضارة في هذه الدورة ستسرقه، أو تشفره، أو ترمزه وتستخرجه، وكل ما يتعلق بذلك. لذا لتمثيل شكل سرقة البيانات أو تدميرها بدقة، عينات البرامج الضارة المخصصة في هذه الدورة ستستهدف هذا الملف تحديدًا.
إنه ملف كبير نسبيًا (حوالي 1.6 ميجابايت)، على عكس كوزمو نفسه الذي ليس قطًا ثقيلًا على الإطلاق. لذا سيكون مناسبًا كعنصر نائب لملف البيانات.
لقد كتبت العينات لهذه الدورة من الصفر لتكون آمنة قدر الإمكان. أنا مدرك أن نشر عينات برامج ضارة في العالم، بغض النظر عن نيتك في ذلك، يحمل مخاطر. لذا للمساعدة في تقليل احتمال استخدام هذه العينات بشكل ضار، قمت بمفاتيحها لهذا الملف المحدد. هذا تكتيك من تكتيكات الفريق الأحمر يضمن أن الحمولة لن يتم تشغيلها إلا إذا كانت هناك معرفات معينة موجودة في البيئة. وجود cosmo.jpeg على سطح المكتب في FLARE-VM يعمل كمفتاح لمعظم عينات البرامج الضارة في هذه الدورة.
عند الانتهاء من تنزيل واستخراج مستودع المختبر هذا، خذ cosmo.jpeg وانسخه إلى سطح المكتب لحساب المستخدم الرئيسي على جهاز Windows FLARE-VM. هذا كل شيء!