
Contenido educativo gratuito sobre ingeniería inversa y análisis de malware del equipo FLARE

El FLARE Centro de Aprendizaje distribuye gratuitamente contenido educativo de alta calidad sobre ingeniería inversa y análisis de malware del equipo FLARE.
Los módulos del FLARE Centro de Aprendizaje están alojados como documentos de Google publicados en la web, enlazados en las descripciones correspondientes a continuación. Este repositorio contiene todos los artefactos asociados para cada módulo, incluidos binarios de ejercicios y demostraciones, bases de datos de desensambladores y scripts.
Las mejoras a los módulos existentes y los nuevos módulos se publicarán de forma continua.
Para comenzar a trabajar en un módulo, recomendamos encarecidamente configurar un entorno de máquina virtual (VM) aislado de forma segura usando FLARE-VM, que proporciona las herramientas necesarias para completar los ejercicios de laboratorio y las demostraciones. También recomendamos utilizar un producto de virtualización que admita instantáneas, lo que permite registrar la VM en un estado limpio y revertir a ese estado al iniciar un nuevo análisis. Todos los módulos actualmente solo admiten entornos Intel x86-64.
Si bien todos los binarios y scripts distribuidos están creados con el único propósito de ejercicios prácticos y demostraciones, pueden ser marcados como maliciosos por sistemas automatizados, ya que algunos exhiben comportamientos similares a malware. Este proyecto no se hace responsable de ningún daño o pérdida resultante de la ejecución de los binarios y scripts fuera de un entorno de máquina virtual seguro y aislado.
La contraseña para cualquier ZIP protegido con contraseña en este repositorio es flare.
Autores: Jae Young Kim y Nick Harbour
Enlace del Módulo: Curso Acelerado de Análisis de Malware
Directorio del Módulo: /macc
A medida que las herramientas de análisis estático y los productos de sandbox continúan avanzando, proporcionan información cada vez más valiosa sobre los binarios de malware. Sin embargo, cuando la fiabilidad y la precisión son críticas, hacer afirmaciones definitivas sobre una muestra de malware aún requiere una comprensión exhaustiva del programa mediante ingeniería inversa manual.
Este es un curso acelerado sobre lectura, interpretación y manipulación de código ensamblador, que sigue siendo la piedra angular del conjunto de habilidades de un ingeniero inverso. Al final de esta formación, habrás desarrollado las habilidades prácticas necesarias para comenzar a analizar muestras típicas de malware de Windows.
El curso comienza con los conceptos básicos del ensamblador x86 y gradualmente introduce construcciones de programación de alto nivel. También incluye los conocimientos esenciales de Windows necesarios para comenzar a realizar ingeniería inversa de malware basado en Windows.
Enfatizando un enfoque de aprendizaje práctico, el progreso del curso entrelaza numerosos ejercicios de manipulación de ensamblador. Creemos que la repetición de escribir ensamblador y depurar los resultados es la forma más efectiva de dominar rápidamente los fundamentos necesarios para invertir programas grandes y complejos. El curso también incluye cuestionarios rápidos, así como múltiples laboratorios con soluciones detalladas.
Autores: Jae Young Kim
Enlace del Módulo: La Referencia de Ingeniería Inversa de Go
La Referencia de Ingeniería Inversa de Go es una referencia completa para realizar ingeniería inversa de ejecutables de Go. La referencia consta de tres secciones:
Todo el material de esta referencia está actualmente restringido a ejecutables Windows AMD64 compilados con Go versión 1.24.0.
Autores: Josh Stroschein y Jae Young Kim
Enlace del Módulo: Una Introducción a la Depuración con Viaje en el Tiempo
Directorio del Módulo: /ttd
La Depuración con Viaje en el Tiempo (TTD, por sus siglas en inglés), una tecnología ofrecida por Microsoft como parte de WinDbg, registra la ejecución de un proceso para crear un archivo de traza que puede reproducirse hacia adelante y hacia atrás. A diferencia de la depuración convencional, que solo permite el rastreo de ejecución hacia adelante, la capacidad de "rebobinar" de TTD es particularmente poderosa para el análisis de malware y la ingeniería inversa. Esta característica permite a un analista inspeccionar el comportamiento del programa a lo largo del tiempo, acelerando significativamente el triaje al identificar rápidamente eventos maliciosos. La capacidad de avanzar y retroceder en la ejecución también es fundamental para comprender y eludir técnicas de anti-análisis y ofuscación.
TTD captura la ruta de ejecución y el estado de un programa, creando una salida de traza a través de una capa transparente que permite la interacción completa con el sistema operativo. Un archivo de traza conserva un registro de ejecución que se puede compartir con colegas para facilitar la colaboración, evitando diferencias ambientales que pueden afectar los resultados de la depuración en vivo. También se pueden marcar y compartir puntos específicos en la ejecución para dirigir el análisis de un compañero de trabajo. Además, incluye objetos del modelo de datos del depurador, lo que permite a los usuarios consultar la traza con LINQ para encontrar eventos específicos como cargas de módulos, ejecución de shellcode o eventos de inyección de procesos.
Este módulo es una introducción a TTD y su aplicación al análisis de malware de Windows. El módulo incorpora una demostración detallada y un laboratorio para proporcionar práctica guiada y manos a la obra. También incluye una referencia para usar JavaScript para automatizar tareas de TTD junto con varios scripts de ejemplo. Al final del módulo, deberías estar listo para comenzar a incorporar esta poderosa herramienta en tu flujo de trabajo de triaje de malware y acelerar tu análisis en escenarios de depuración complejos.