
محتوى تعليمي مجاني حول الهندسة العكسية وتحليل البرمجيات الخبيثة من فريق FLARE

يقوم مركز تعلم FLARE بتوزيع محتوى تعليمي عالي الجودة في مجال الهندسة العكسية وتحليل البرمجيات الخبيثة من فريق FLARE.
يتم استضافة وحدات مركز تعلم FLARE كمستندات Google منشورة على الويب، وهي مرتبطة في الأوصاف أدناه. يحتوي هذا المستودع على جميع القطع الأثرية المقابلة لكل وحدة، بما في ذلك ملفات التمارين المعملية والبرامج الثنائية التوضيحية، وقواعد بيانات مفككات التجميع، والبرامج النصية.
سيتم نشر التحسينات على الوحدات الحالية والوحدات الجديدة بشكل مستمر.
لبدء العمل على إحدى الوحدات، نوصي بشدة بإعداد بيئة آلة افتراضية (VM) معزولة بأمان باستخدام FLARE-VM، والتي توفر الأدوات اللازمة لإكمال التمارين المعملية والعروض التوضيحية. نوصي أيضًا باستخدام منتج افتراضي يدعم اللقطات (snapshots)، مما يسمح لك بتسجيل الآلة الافتراضية في حالة نظيفة والعودة إلى تلك الحالة عند بدء تحليل جديد. جميع الوحدات تدعم حالياً بيئات Intel x86-64 فقط.
على الرغم من أن جميع الملفات الثنائية والبرامج النصية الموزعة مصممة لغرض التمرين العملي والعرض التوضيحي فقط، إلا أنها قد تُعلن كخبيثة بواسطة الأنظمة الآلية لأن بعضها يُظهر سلوكاً يشبه البرمجيات الخبيثة. هذا المشروع ليس مسؤولاً عن أي ضرر أو خسارة ناتجة عن تنفيذ الملفات الثنائية والبرامج النصية خارج بيئة آلة افتراضية آمنة ومعزولة.
كلمة المرور لأي ملفات ZIP محمية بكلمة مرور في هذا المستودع هي flare.
المؤلفون: Jae Young Kim و Nick Harbour
رابط الوحدة: دورة مكثفة في تحليل البرمجيات الخبيثة
دليل الوحدة: /macc
مع استمرار تقدم أدوات التحليل الثابت ومنتجات العزل (sandbox)، فإنها توفر معلومات قيّمة بشكل متزايد حول الملفات الثنائية الخبيثة. ومع ذلك، عندما تكون الموثوقية والدقة أمرًا بالغ الأهمية، فإن تقديم تصريحات قاطعة حول عينة برمجية خبيثة لا يزال يتطلب فهمًا شاملاً للبرنامج من خلال الهندسة العكسية اليدوية.
هذه دورة مكثفة حول قراءة وتفسير ومعالجة كود التجميع (assembly)، والذي لا يزال حجر الزاوية في مجموعة مهارات مهندس الهندسة العكسية. بنهاية هذا التدريب، ستكون قد طورت المهارات العملية اللازمة لبدء تحليل عينات نموذجية من البرمجيات الخبيثة لنظام Windows.
تبدأ الدورة بأساسيات تجميع x86 وتقدم تدريجيًا بنيات البرمجة عالية المستوى. كما تتضمن المعرفة الأساسية بنظام Windows اللازمة لبدء هندسة عكسية للبرمجيات الخبيثة المستندة إلى Windows.
مع التأكيد على نهج "التعلم بالممارسة"، يتخلل تقدم الدورة العديد من تمارين التلاعب بالتجميع. نعتقد أن تكرار كتابة كود التجميع وتصحيح نتائجه هو الطريقة الأكثر فعالية لإتقان الأساسيات اللازمة بسرعة لهندسة عكسية لبرامج أكبر وأكثر تعقيدًا. تتميز الدورة أيضًا باختبارات سريعة بالإضافة إلى العديد من المعامل مع حلول مفصلة.
المؤلفون: Jae Young Kim
رابط الوحدة: مرجع الهندسة العكسية للغة Go
مرجع الهندسة العكسية للغة Go هو مرجع شامل لهندسة عكسية للملفات التنفيذية لـ Go. يتكون المرجع من ثلاثة أقسام:
جميع المواد في هذا المرجع مقيدة حاليًا بالملفات التنفيذية لنظام Windows AMD64 التي تم تجميعها باستخدام إصدار Go 1.24.0.
المؤلفون: Josh Stroschein و Jae Young Kim
رابط الوحدة: مقدمة في تصحيح الأخطاء بالسفر عبر الزمن
دليل الوحدة: /ttd
تصحيح الأخطاء بالسفر عبر الزمن (TTD)، وهي تقنية تقدمها Microsoft كجزء من WinDbg، تسجل تنفيذ عملية لإنشاء ملف تتبع يمكن إعادة تشغيله للأمام والخلف. على عكس التصحيح التقليدي، الذي يسمح فقط بتتبع التنفيذ للأمام، فإن قدرة TTD على "إعادة اللف" (rewind) قوية بشكل خاص لتحليل البرمجيات الخبيثة والهندسة العكسية. تتيح هذه الميزة للمحلل فحص سلوك البرنامج على مر الزمن، مما يسرع بشكل كبير عملية الفرز (triage) من خلال التحديد السريع للأحداث الخبيثة. كما أن القدرة على التقدم للأمام والخلف عبر التنفيذ مفيدة في فهم وتجاوز تقنيات مكافحة التحليل والإبهام.
يسجل TTD مسار تنفيذ البرنامج وحالته، منشئًا مخرجات تتبع من خلال طبقة شفافة تسمح بالتفاعل الكامل مع نظام التشغيل. يحافظ ملف التتبع على سجل تنفيذ يمكن مشاركته مع الزملاء لتسهيل التعاون، متجاوزًا الاختلافات البيئية التي يمكن أن تؤثر على نتائج التصحيح المباشر. يمكن أيضًا وضع إشارات مرجعية (bookmarks) على نقاط محددة في التنفيذ ومشاركتها لتوجيه تحليل زميل العمل. علاوة على ذلك، يتضمن كائنات نموذج بيانات المصحح، مما يمكّن المستخدمين من الاستعلام عن التتبع باستخدام LINQ للعثور على أحداث محددة مثل تحميل الوحدات، أو تنفيذ كود شل، أو أحداث حقن العمليات.
هذه الوحدة هي مقدمة لـ TTD وتطبيقاته على تحليل البرمجيات الخبيثة لنظام Windows. تتضمن الوحدة عرضًا توضيحيًا مفصلاً ومختبرًا لتوفير ممارسة عملية موجهة. كما تتضمن مرجعًا لاستخدام JavaScript لأتمتة مهام TTD إلى جانب العديد من البرامج النصية الأمثلة. بنهاية الوحدة، يجب أن تكون مستعدًا لبدء دمج هذه الأداة القوية في سير عمل فرز البرمجيات الخبيثة وتسريع تحليلك تحت سيناريوهات التصحيح المعقدة.
نحن لا نقبل حاليًا المساهمات في هذا المستودع، ولكن أي أخطاء مطبعية أو اقتراحات أو ملاحظات مرحب بها على البريد الإلكتروني [email protected].
اشترك في القائمة البريدية لـ FLARE للحصول على إعلانات المجتمع عن طريق إرسال بريد إلكتروني بعنوان "subscribe" إلى [email protected].