
Einige meiner öffentlich verfügbaren Malware-Analysen und Reverse Engineering.
Tracing der C-Funktion fopen [Teil 1] - IDA-Free-Benutzermodus-Walkthrough bis zur NTApi
Tracing der C-Funktion fopen [Teil 2] - Windbg-Kernel-Debugging - Walkthrough vom Benutzermodus zum Kernel-Executive-Subsystem
Missbrauch externer Ressourcenverweise in MSOffice [Teil 1] - TEMPLATE_INJECTION
Missbrauch externer Ressourcenverweise in MSOffice [Teil 2] - OLEOBJECT_INJECTION
[1] Lokibot-Analyse - Besiegen von GuLoader mit Windbg (Kernel-Debugging) und Live-C2
[2] Lokibot-Analyse - Spoofing von GULoader und LokiBot-C2 [Teil 1] - Eigene Implementierung in Python
[2] Lokibot-Analyse - Spoofing von GULoader und LokiBot-C2 [Teil 2] - INetSim + BurpSuite
[3] Lokibot-Analyse - Reversing, API-Hashing, Decodierung
Was ist COM und seine Funktionalität, COM in der Registry (Tools - COM-Viewer), COM Client-Server (Verwendung des Powershell/.NET-COM-Clients), Reversing von COM-Instanzen und -Methoden in IDA (Strukturen, Typen, ComIDA-Plugin), Interessante Möglichkeit der Verwendung der COM-Methode in der LokiBot-Malware-Probe
Einige Notizen, Tipps und Tricks für das Reversing einer Malware-Probe, die eine statisch importierte OpenSource-Bibliothek verwendet
Dieses Video ist eine Anleitung zum Reversing und zur Erstellung eines PoC-Decryptors in Python. Im letzten Teil des Videos zeige ich einen weiteren Trick, wie man die Entschlüsselungsroutine dieser Ransomware direkt aus Powershell heraus dynamisch aufrufen und alle Dateien entschlüsseln kann.
Verwalteter Code vs. nicht verwalteter Code. Schwierigkeiten beim Reversing und Debugging.
Ein schönes Beispiel ist Powershell selbst.
Das Video behandelt die Deobfuskation des neuesten SmartAssembly 8+ (kommerzieller Obfuskator für .NET) mit SAE (Simple-Assembly-Explorer) und die Neuerstellung des Originalmoduls mit DnSpy. [Beispieldateien herunterladen]
Probe, meine vorbereitete annotierte IDA-IDB, Bochs-Image: [Download-Passwort: infected]