
Labore für praktische Malware-Analyse & Triage
Lesen Sie dies sorgfältig, bevor Sie fortfahren.
Dieses Repository enthält aktive Malware-Beispiele zur Verwendung im Kurs Practical Malware Analysis & Triage (PMAT). Diese Beispiele wurden entweder geschrieben, um typische Malware-Eigenschaften nachzuahmen, oder sind echte, in freier Wildbahn gefundene Samples. Beide Kategorien sind gefährlich. Diese Samples müssen jederzeit mit äußerster Vorsicht behandelt werden.
Durch das Herunterladen der Inhalte dieses Repositorys, unabhängig davon, ob Sie den Kurs gekauft haben oder nicht, stimmen Sie der Endbenutzer-Lizenzvereinbarung zu. Bitte lesen Sie EULA.md für weitere Informationen.
Wenn Sie hier sind, nachdem Sie den Kurs gekauft haben, willkommen! Vielen Dank, dass Sie mich als Content-Ersteller unterstützen. Lesen Sie den nächsten Abschnitt, um zu erfahren, wie das Lab-Repository funktioniert.
Wenn Sie hier sind, ohne den Kurs gekauft zu haben, willkommen! Die Labs des Kurses sind kostenlos (und werden es immer sein) und werden hier auf GitHub für alle Interessierten gehostet. Aber wenn Sie nicht genau wissen, wo Sie anfangen sollen, und/oder daran interessiert sind, Malware-Analyse aus über 9 Stunden hochwertigem Videomaterial zu lernen, ziehen Sie bitte den Kauf des Kurses in Betracht! Die Videos wurden mit Liebe gemacht, um Sie zu einem fähigen, sachkundigen Malware-Analysten auszubilden.
Wenn Sie den Kurs kaufen und mich als Content-Ersteller unterstützen möchten, ziehen Sie bitte auch die Verwendung meines Affiliate-Links in Betracht!
Die Struktur dieses Repositorys entspricht den Kursvideos. Das oberste Verzeichnis enthält den Namen des Abschnitts, und die Unterverzeichnisse sind die Samples, die in diesem Teil des Kurses verwendet werden. Zum Beispiel:
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
Im obigen Beispiel enthält das Verzeichnis 0-1.HandlingAndSafety eine gezippte Kopie von Malware.Calc.exe.7z und die anderen Dateien, die mit diesem Sample geliefert werden. Es wird im Abschnitt Handling and Safety des Kurses verwendet.
Unter dem Sample von Handling and Safety enthält das Verzeichnis 1-1.BasicStaticAnalysis zwei Samples, die in diesem Abschnitt verwendet werden. Der gesamte Kurs folgt dieser Struktur. Überprüfen Sie daher, in welchem Abschnitt Sie sich gerade befinden, und die Videos werden auf das zu bearbeitende Sample verweisen.
Jeder Abschnitt ist nach Themen unterteilt:
Dieser Abschnitt behandelt grundlegende Malware-Handhabung und -Sicherheit, einschließlich Defanging von Malware und sicheren Praktiken für Transfer und Speicherung.
Dieser Abschnitt behandelt die erste Triage, statische Analyse, erste Detonation und die primäre Methodik der Basisanalyse.
Dieser Abschnitt behandelt fortgeschrittene Malware-Analysemethodik und führt in Assembly, Debugging, Decompilierung und die Inspektion der Windows-API auf ASM-Ebene ein.
Dieser Abschnitt behandelt verschiedene Spezialklassen von Malware wie Maldocs, C#-Assemblies und scriptbasierte Malware. Er enthält auch einen Abschnitt zur Malware-Analyse auf mobilen Plattformen.
Die Bossfights stellen Sie gegen berüchtigte echte Malware-Samples und verlangen eine vollständige Analyse.
Dieser Abschnitt behandelt effektive Berichtserstellung, Yara-Regelerstellung und die Automatisierung der ersten Triage-Schritte mit Blue-Jupyter.
Das Kursfinale besteht aus einer Abschlussarbeit, in der Sie alle relevanten Fähigkeiten dieses Kurses kombinieren, um Open-Source-Informationen über ein bestimmtes Sample aus dem Kurs zu schreiben und zu veröffentlichen.
Der Kursabschluss enthält weiterführende Literatur, Referenzen und hilfreiche Ressourcen für das weitere Lernen.
Bitte beachten Sie: Einige Samples werden in verschiedenen Abschnitten mehrfach verwendet. Überprüfen Sie, auf welches Sample die Kursvideos verweisen, und stellen Sie sicher, dass Sie das richtige für das jeweilige Video haben.
Die Challenge-Samples in diesem Kurs werden als Mini-Abschlussarbeiten für die verschiedenen Abschnitte verwendet. Jedes als Challenge gekennzeichnete Sample enthält eine Reihe von Fragen zum Sample sowie ein answers/-Verzeichnis. Die README im answers/-Verzeichnis enthält kurze Antworten zu jeder Frage der Challenge. Versuchen Sie, so weit wie möglich zu kommen, ohne zuerst in die Antworten zu schauen!
Jedes Sample ist gezippt und passwortgeschützt. Das Passwort für alle Malware-Samples lautet infected.
In einem der letzten Abschnitte des Kurses zeige ich, wie man einen einfachen Malware-Analysebericht schreibt. Die in diesem Abschnitt verwendete Vorlage finden Sie hier. Sie können diese Vorlage gerne für diesen Kurs oder andere Malware-Berichte verwenden, die Sie erstellen möchten.

Sie fragen sich vielleicht, warum es ein Bild einer hübschen Katze im Hauptverzeichnis gibt?
cosmo.jpeg
Das ist Cosmo, meine Katze. Er ist nicht sehr gut in Malware-Analyse, also kommt er mit, um etwas zu lernen. Ich habe keine großen Hoffnungen für ihn (er ist schließlich nur eine Katze).
cosmo.jpeg erfüllt zwei Funktionen.
Die Malware-Samples in diesem Kurs wurden entwickelt, um verschiedene Funktionen zu erfüllen. Einige sollen Daten zerstören. Einige sollen sie stehlen. Andere berühren Ihre Daten überhaupt nicht.
cosmo.jpeg ist ein Platzhalter für die kostbaren Daten, die ein durchschnittlicher Endbenutzer möglicherweise auf seinem Host hat. Einige Malware-Samples in diesem Kurs werden ihn stehlen, verschlüsseln, codieren und exfiltrieren – das volle Programm. Um genau darzustellen, wie Datenraub oder -vernichtung aussehen könnte, werden die selbst geschriebenen Malware-Samples in diesem Kurs gezielt auf diese Datei abzielen.
Es ist eine ziemlich große Datei (ca. 1,6 MB), ganz im Gegensatz zu Cosmo selbst, der keine schwere Katze ist. Es sollte sich also gut als Platzhalter für Datendateien eignen.
Ich habe die Samples für diesen Kurs von Grund auf so sicher wie möglich geschrieben. Mir ist bewusst, dass das Veröffentlichen von Malware-Samples, unabhängig von der Absicht, ein Risiko darstellt. Um die Möglichkeit zu verringern, dass diese Samples böswillig verwendet werden, habe ich sie an diese bestimmte Datei gebunden. Dies ist eine Red-Team-Taktik, die sicherstellt, dass eine Payload nur ausgelöst wird, wenn bestimmte Identifikatoren in der Umgebung vorhanden sind. cosmo.jpeg auf dem Desktop von FLARE-VM fungiert als Schlüssel für die meisten Malware-Samples in diesem Kurs.
Wenn Sie dieses Lab-Repository heruntergeladen und entpackt haben, nehmen Sie cosmo.jpeg und kopieren Sie es auf den Desktop des Hauptbenutzerkontos auf dem Windows FLARE-VM-Host. Das ist alles!