
Some of my publicly available Malware analysis and Reverse engineering.
Tracing der C-Funktion fopen [Teil 1] - IDA-Free-Benutzermodus-Walkthrough bis zur NTApi
Tracing der C-Funktion fopen [Teil 2] - Windbg-Kernel-Debugging - Walkthrough vom Benutzermodus zum Kernel-Executive-Subsystem
Missbrauch externer Ressourcenverweise in MSOffice [Teil 1] - TEMPLATE_INJECTION
Missbrauch externer Ressourcenverweise in MSOffice [Teil 2] - OLEOBJECT_INJECTION
[1] Lokibot-Analyse - Besiegen von GuLoader mit Windbg (Kernel-Debugging) und Live-C2
[2] Lokibot-Analyse - Spoofing von GULoader und LokiBot-C2 [Teil 1] - Eigene Implementierung in Python
[2] Lokibot-Analyse - Spoofing von GULoader und LokiBot-C2 [Teil 2] - INetSim + BurpSuite
[3] Lokibot-Analyse - Reversing, API-Hashing, Decodierung
Was ist COM und seine Funktionalität, COM in der Registry (Tools - COM-Viewer), COM Client-Server (Verwendung des Powershell/.NET-COM-Clients), Reversing von COM-Instanzen und -Methoden in IDA (Strukturen, Typen, ComIDA-Plugin), Interessante Möglichkeit der Verwendung der COM-Methode in der LokiBot-Malware-Probe
Einige Notizen, Tipps und Tricks für das Reversing einer Malware-Probe, die eine statisch importierte OpenSource-Bibliothek verwendet
Dieses Video ist eine Anleitung zum Reversing und zur Erstellung eines PoC-Decryptors in Python. Im letzten Teil des Videos zeige ich einen weiteren Trick, wie man die Entschlüsselungsroutine dieser Ransomware direkt aus Powershell heraus dynamisch aufrufen und alle Dateien entschlüsseln kann.
Verwalteter Code vs. nicht verwalteter Code. Schwierigkeiten beim Reversing und Debugging.
Ein schönes Beispiel ist Powershell selbst.
Das Video behandelt die Deobfuskation des neuesten SmartAssembly 8+ (kommerzieller Obfuskator für .NET) mit SAE (Simple-Assembly-Explorer) und die Neuerstellung des Originalmoduls mit DnSpy. [Beispieldateien herunterladen]
Probe, meine vorbereitete annotierte IDA-IDB, Bochs-Image: [Download-Passwort: infected]
Video über das .NET-Reversing von P/Invoke-, D/Invoke- und Dynamic-P/Invoke-Implementierungen, die zum Aufrufen von nicht verwaltetem Code aus verwaltetem Code dienen. Vorstellung des Tools Get-PDInvokeImports [Get-PDInvokeImports]
Tiefer Einblick in das Reverse Engineering des APT29-C2-Client-Dropbox-Loaders.
Für weitere Informationen - siehe die Beschreibung unter dem Video.
Debugging des Powershell-Prozesses beim Debugging von Powershell-Skripten - Modulladung abfangen (dnSpy)
DnSpy-Multiprozess-Debugging
Umgang mit Code-Optimierung während des .NET-Debuggings (wann und warum du keine Locals sehen und keine Breakpoints setzen kannst)
Watch- vs. Locals-Fenster in dnSpy - von beiden profitieren (Felder sehen, Ausdrücke ausführen usw.)
Meine ersten Tipps und Tricks, veröffentlicht unter CPR @CPResearch - zeigt die praktische Verwendung von IDA-Appcall, Dumpulator und der reinen Unicorn Engine.
Das Beste herausholen, voller annotierter Code-Snippets.
Großer Dank an meine Teammitglieder @BenHerzog11235 und @a14xt, die dazu beigetragen haben, das hier cool zu machen.
In diesem Video führe ich dich durch die .NET-Deobfuskation und zeige einige spannende Tricks und Tipps.
Wir werden PowerShell und die dnlib-Bibliothek verwenden.
Wir werden einen universellen String-Deobfuskator für die Eternity-Malware erstellen, die eine Art benutzerdefinierter Obfuskation verwendet, die auf den ersten Blick nicht so trivial ist.
Tiefer Einblick in das Reversing der Azov-Ransomware - ein polymorpher Wiper, veröffentlicht unter CPR @CPResearch - zeigt nicht nur die wichtigsten technischen Punkte, sondern auch viele interessante Anti-Analyse- und Code-Obfuskationstechniken.
Großer Dank an meine Teammitglieder @BenHerzog11235 und @megabeets_, die dazu beigetragen haben, das hier cool zu machen.
In diesem Video führe ich dich durch das Reverse Engineering von Mixed-Mode-Assemblies.
Beispielprobe einer Mixed-Mode-Assembly: [Quellcode/Binärdatei]
Besiegen von dotRunpeX — Ein neuer virtualisierter .NET-Injektor, der fortschrittliche Techniken missbraucht, um zahlreiche Malware-Familien auszuliefern.
Veröffentlicht unter CPR @CPResearch
Vorstellung der hochentwickelten, blitzschnellen und stark anpassbaren Rorschach-Ransomware. Aufgrund der Obfuskation und des Schutzes (eigener UPX-artiger Packer, VMProtect usw.) und der Art und Weise, wie sie eingesetzt wird, war der Reversing-Prozess eine echte Kopfnuss.
Veröffentlicht unter CPR @CPResearch
In diesem Video erkläre ich, wie die Funktion Memory Snapshot von IDA funktioniert, welche Optionen derzeit verfügbar sind und welche Vorteile ihre Verwendung bietet. Wir werden das IDA-Memory-Snapshotting an einem praktischen Beispiel zum Entpacken der Amadey-Malware mit allen Shellcode-Vorstufen einsetzen.
Im letzten Abschnitt behandle ich, was die interne C++-Funktion _Initterm ist, wie sie in der Amadey-Probe verwendet wird und wie Malware dies missbrauchen kann, um Code auszuführen, bevor die "main"-Methode erreicht wird. In einigen Fällen (in denen wir den Ausführungsfluss entführen) können wir diese Technik als _Initterm-Funktionstabellen-Poisoning bezeichnen.
Tiefgehende Analyse des neuen Malware-Stamms namens BundleBot, der sich unter dem Radar verbreitet. BundleBot missbraucht das dotnet-Bundle-Format (Single-File, Self-Contained), was zu einer sehr geringen oder gar keiner statischen Erkennung führt.
Vorstellung mehrerer Techniken, die sich als wirksam für das Reverse Engineering des dotnet-Bundle-Formats (Single-File, Self-Contained) erwiesen haben.
Veröffentlicht unter CPR @CPResearch
Vorstellung einer neuen Methode zum Ausführen versteckt eingepflanzten Codes in mit ReadyToRun (R2R) kompilierten .NET-Binärdateien: R2R-Stomping.
Veröffentlicht unter CPR @CPResearch
Einführung in das verwaltete .NET-Hooking mit der Harmony-Bibliothek.
Ein praktisches Beispiel für den Einsatz von Harmony-Hooking zur Überwindung des berüchtigten „ConfuserEx2“-Obfuskators führt zum Tool „ConfuserEx2_String_Decryptor“. Gezeigt wird ein netter Trick, wie man mit der Harmony-Bibliothek sowohl Debugging als auch Hooking kombiniert (Harmony-Hooking aus dem dnSpyEx-Debugging-Kontext).
Veröffentlicht unter CPR @CPResearch
Im Video verwendete Tools: [GitHub - ConfuserEx2_String_Decryptor]
Aufdecken des zunehmenden Missbrauchs von BoxedApp-Produkten zum Packen und Verteilen bekannter Bedrohungen.
Tiefgehende Analyse der BoxedApp-Interna mit Fokus auf die resultierenden gepackten Binärstrukturen sowie Yara-Signaturen, mit denen der verwendete Packer statisch erkannt und gleichzeitig das Produkt selbst unterschieden werden kann.
Veröffentlicht unter CPR @CPResearch