
Certains de mes analyses de malwares et rétro-ingénierie disponibles publiquement.
Suivi de la fonction C fopen [Partie 1] - Walk-Through IDA Free en mode utilisateur jusqu'à NTApi
Suivi de la fonction C fopen [Partie 2] - Débogage noyau Windbg - Walk-Through du mode utilisateur vers le sous-système exécutif du noyau
Abus des références de ressources externes MSOffice [partie 1] - TEMPLATE_INJECTION
Abus des références de ressources externes MSOffice [partie 2] - OLEOBJECT_INJECTION
[1] Analyse de Lokibot - vaincre GuLoader avec Windbg (débogage noyau) et C2 en direct
[2] Analyse de Lokibot - usurpation de GULoader et du C2 de LokiBot [partie 1] - Implémentation maison en Python
[2] Analyse de Lokibot - usurpation de GULoader et du C2 de LokiBot [partie 2] - INetSim + BurpSuite
[3] Analyse de Lokibot - Rétro-ingénierie, hachage d'API, décodage
Ce qu'est COM et ses fonctionnalités, COM dans le registre (outils - visionneuses COM), COM client-serveur (utilisation d'un client COM PowerShell/.NET), rétro-ingénierie des instances et méthodes COM dans IDA (structures, types, plug-in ComIDA), manière intéressante d'utiliser une méthode COM dans l'échantillon de malware LokiBot
Quelques notes, conseils et astuces lorsque vous faites de la rétro-ingénierie d'un échantillon de malware qui utilise une bibliothèque Open Source importée statiquement
Cette vidéo est un guide de rétro-ingénierie et de création d'un décripteur PoC en Python. Dans la dernière partie de la vidéo, je présenterai une autre astuce pour invoquer dynamiquement uniquement la routine de déchiffrement de ce ransomware directement depuis PowerShell et obtenir le déchiffrement de tous les fichiers.
Code managé vs code non managé. Difficultés lors de la rétro-ingénierie et du débogage.
Un bon exemple est Powershell lui-même.
La vidéo couvre la désobfuscation du dernier SmartAssembly 8+ (obfusctateur commercial pour .NET) à l'aide de SAE (Simple-Assembly-Explorer)
et la recréation du module d'origine avec DnSpy. [Téléchargement des échantillons]