Awesome Reverse Engineering & Malware Analysis
Un mapa de ingeniería inversa y análisis de malware que de verdad se ha leído. Cada enlace fue abierto y
verificado antes de entrar, y se retira en cuanto se pudre: sin páginas muertas, sin notas de una palabra, sin
relleno de «¡gran recurso!». unpacked lo cubre todo: análisis estático y dinámico, desempaquetado, desarrollo
de exploits, fuzzing, firmware, móvil, internals de sistemas operativos, DFIR e inteligencia de amenazas, además de
los blogs de investigadores y writeups únicos que las listas grandes se saltan.
Cada entrada dice qué es y para quién es. Las etiquetas marcan el nivel (intro working deep), el
tipo (tool blog writeup course video paper book) y cualquier cosa que debas saber antes de hacer clic
(paid signup archived, o un código de idioma como zh ru cuando no está en inglés).
Empieza aquí
¿Nuevo? No leas de arriba a abajo. Elige una ruta: cada una es un camino ordenado desde cero hasta ser competente,
construido a partir de las entradas de las secciones siguientes. Las rutas van aterrizando a la vez que sus secciones.
- Análisis de malware en Windows - configuración y manejo seguro -> triaje -> estático -> dinámico -> desempaquetado -> extracción de configuración.
- Ingeniería inversa de Linux / ELF - internals de ELF -> herramientas -> análisis estático y dinámico -> muestras reales.
- Desarrollo de exploits - bugs de memoria -> pila y montículo -> mitigaciones modernas y sus bypass.
- Firmware y empotrado - extracción -> arquitecturas -> emulación -> hardware.
- Móvil - internals de apps Android e iOS, instrumentación y desempaquetado.
- Anti-análisis - ofuscación, empaquetadores, anti-debug, anti-VM y cómo vencerlos.
El mapa
La taxonomía completa. Los blogs de investigadores y los writeups destacados no están en una página aparte: cada uno
está integrado en la sección a la que pertenece, para que el nicho aparezca en su contexto.
- Foundations - ensamblador, arquitecturas de CPU (x86-64, ARM), convenciones de llamada, formatos ejecutables (PE, ELF, Mach-O)
- Reverse engineering - análisis estático y dinámico; IDA, Ghidra, Binary Ninja, radare2, x64dbg; descompiladores, debuggers, frameworks
- Malware analysis - triaje, estático, dinámico, sandboxing, desempaquetado, extracción de configuración, YARA, C2, seguimiento de familias
- Malware development - inyección, evasión y lectura de código fuente real (estudio/laboratorio)
- Exploit development - corrupción de memoria, pila y montículo, navegadores, kernel, bypass de mitigaciones
- Fuzzing - guiado por cobertura (AFL++, libFuzzer), harness, corpus, investigación
- Firmware y empotrado - extracción, emulación, arquitecturas, ataques de hardware
- Móvil - Android, iOS
- OS internals - Windows, Linux, macOS, kernel
- Anti-análisis - ofuscación, empaquetado, anti-debug, anti-VM
- Living off the land - la familia LOLBAS/GTFOBins: abusar de lo que ya está instalado
- DFIR - forense de memoria, disco, líneas de tiempo, respuesta a incidentes
- Threat intelligence - informes, fuentes, seguimiento
Comunidades
Dónde publican primero los que hacen ingeniería inversa. Algunas no están en inglés. Merecen la pena igualmente.
- Kanxue (看雪) - la mayor comunidad china de ingeniería inversa; hilos profundos sobre empaquetadores, VMProtect e internals de Windows.
zh
- 52pojie (吾爱破解) - un enorme foro chino de cracking e ingeniería inversa, cargado de herramientas y tutoriales.
zh
- Tuts 4 You - el foro de desempaquetado e ingeniería inversa de largo recorrido, y un archivo clásico de crackmes y tutoriales.
- 0x00sec - un foro sobre desarrollo de malware, ingeniería inversa y explotación, con writeups detallados de sus miembros.
- back.engineering - el grupo detrás de la investigación de desvirtualización de VMProtect (VTIL).
- r/ReverseEngineering - el subreddit principal de ingeniería inversa; la investigación y los writeups nuevos aparecen aquí primero.
- r/Malware - discusión y preguntas sobre análisis de malware.
Por qué otro más
Las listas antiguas enseñaron a muchos de nosotros y algunas siguen aguantando. La mayoría simplemente se han podrido: enlaces muertos, notas de una
palabra, nada que un principiante pueda seguir, sin commits en años. Esta conserva lo que aquellas hicieron bien y arregla
el resto, y no se queda obsoleta.
Contribuciones
¿Has encontrado algo muerto, incorrecto o que falte? Abre un issue o un PR.
Licencia
CC0 1.0. Dominio público. Tómalo.