
Algunos de mis análisis de malware e ingeniería inversa disponibles públicamente.
Trazado de la función C fopen [Parte 1] - Recorrido en modo usuario con IDA Free hasta NTApi
Trazado de la función C fopen [Parte 2] - Depuración de kernel con Windbg: recorrido del modo usuario al subsistema ejecutivo del kernel
Abuso de referencias a recursos externos en MS Office [parte 1] - TEMPLATE_INJECTION
Abuso de referencias a recursos externos en MS Office [parte 2] - OLEOBJECT_INJECTION
[1] Análisis de Lokibot: derrotando a GuLoader con Windbg (depuración de kernel) y C2 en vivo
[2] Análisis de Lokibot: suplantando a GULoader y al C2 de LokiBot [parte 1]: implementación propia en Python
[2] Análisis de Lokibot: suplantando a GULoader y al C2 de LokiBot [parte 2]: INetSim + BurpSuite
[3] Análisis de Lokibot: ingeniería inversa, hash de API, decodificación
Qué es COM y su funcionalidad, COM en el Registro (herramientas: visores de COM), COM cliente-servidor (usando cliente COM de PowerShell/.NET), ingeniería inversa de instancias y métodos COM en IDA (estructuras, tipos, plugin ComIDA), forma interesante de usar el método COM en una muestra del malware LokiBot
Algunas notas, consejos y trucos cuando te enfrentas a la ingeniería inversa de una muestra de malware que utiliza una librería de código abierto importada estáticamente
Este video cubre una guía durante la ingeniería inversa y la creación de un descifrador PoC en Python. En la última parte del video cubriré otro truco sobre cómo invocar dinámicamente solo la rutina de descifrado de este ransomware directamente desde PowerShell y conseguir que todos los archivos sean descifrados.
Código administrado vs código no administrado. Dificultades durante la ingeniería inversa y la depuración.
Un buen ejemplo es el propio PowerShell.
El video cubre la desofuscación del último SmartAssembly 8+ (ofuscador comercial para .NET) usando SAE (Simple-Assembly-Explorer) y la recreación del módulo original usando DnSpy. [Descargar muestras]