
Some of my publicly available Malware analysis and Reverse engineering.
Suivi de la fonction C fopen [Partie 1] - Walk-Through IDA Free en mode utilisateur jusqu'à NTApi
Suivi de la fonction C fopen [Partie 2] - Débogage noyau Windbg - Walk-Through du mode utilisateur vers le sous-système exécutif du noyau
Abus des références de ressources externes MSOffice [partie 1] - TEMPLATE_INJECTION
Abus des références de ressources externes MSOffice [partie 2] - OLEOBJECT_INJECTION
[1] Analyse de Lokibot - vaincre GuLoader avec Windbg (débogage noyau) et C2 en direct
[2] Analyse de Lokibot - usurpation de GULoader et du C2 de LokiBot [partie 1] - Implémentation maison en Python
[2] Analyse de Lokibot - usurpation de GULoader et du C2 de LokiBot [partie 2] - INetSim + BurpSuite
[3] Analyse de Lokibot - Rétro-ingénierie, hachage d'API, décodage
Ce qu'est COM et ses fonctionnalités, COM dans le registre (outils - visionneuses COM), COM client-serveur (utilisation d'un client COM PowerShell/.NET), rétro-ingénierie des instances et méthodes COM dans IDA (structures, types, plug-in ComIDA), manière intéressante d'utiliser une méthode COM dans l'échantillon de malware LokiBot
Quelques notes, conseils et astuces lorsque vous faites de la rétro-ingénierie d'un échantillon de malware qui utilise une bibliothèque Open Source importée statiquement
Cette vidéo est un guide de rétro-ingénierie et de création d'un décripteur PoC en Python. Dans la dernière partie de la vidéo, je présenterai une autre astuce pour invoquer dynamiquement uniquement la routine de déchiffrement de ce ransomware directement depuis PowerShell et obtenir le déchiffrement de tous les fichiers.
Code managé vs code non managé. Difficultés lors de la rétro-ingénierie et du débogage.
Un bon exemple est Powershell lui-même.
La vidéo couvre la désobfuscation du dernier SmartAssembly 8+ (obfusctateur commercial pour .NET) à l'aide de SAE (Simple-Assembly-Explorer)
et la recréation du module d'origine avec DnSpy. [Téléchargement des échantillons]
Échantillon, mon IDB IDA annoté préparé, image Bochs : [Download-Pass:infected]
Vidéo sur la rétro-ingénierie .NET des implémentations P/Invoke, D/Invoke et P/Invoke dynamique qui servent à appeler du code non managé depuis du code managé. Présentation de l'outil Get-PDInvokeImports [Get-PDInvokeImports]
Plongée en profondeur dans la rétro-ingénierie du loader Dropbox du client C2 d'APT29.
Pour plus d'informations - consultez la description sous la vidéo.
Débogage d'un processus PowerShell lors du débogage de scripts PowerShell - capturer le chargement des modules (dnSpy)
Débogage multi-processus dnSpy
Gérer l'optimisation du code pendant le débogage .NET (quand et pourquoi vous ne pouvez PAS voir les Locals et poser des points d'arrêt)
Fenêtres Watch vs Locals dans dnSpy - profitez des deux (voir les champs, invoquer des expressions, etc.)
Mes premiers conseils et astuces publiés sous CPR @CPResearch - montrant l'utilisation pratique d'IDA-Appcall, Dumpulator et du moteur Unicorn pur.
Obtenir le meilleur avec des extraits de code annotés complets.
Un grand merci à mes coéquipiers @BenHerzog11235 et @a14xt qui ont contribué à rendre cela cool.
Dans cette vidéo, je vous guiderai à travers la désobfuscation .NET en couvrant quelques astuces et conseils passionnants.
Nous utiliserons PowerShell et la bibliothèque dnlib.
Nous créerons un désobfuscateur de chaînes universel pour Eternity Malware qui utilise une sorte d'obfuscation personnalisée qui n'est pas si triviale à première vue.
Plongée en profondeur dans la rétro-ingénierie d'Azov Ransomware - wiper polymorphe, publié sous CPR @CPResearch - montrant non seulement les principaux points techniques mais aussi de nombreuses techniques intéressantes d'anti-analyse et d'obfuscation de code.
Un grand merci à mes coéquipiers @BenHerzog11235 et @megabeets_ qui ont contribué à rendre cela cool.
Dans cette vidéo, je vous guiderai à travers la rétro-ingénierie des assemblys en mode mixte.
Exemple d'assembly en mode mixte : [Source/binaire]
Contrer dotRunpeX — nouvel injecteur .NET virtualisé abusant de techniques avancées pour distribuer de nombreuses familles de malwares.
Publié sous CPR @CPResearch
Révélation d'un ransomware Rorschach hautement avancé, ultra-rapide et très personnalisable. En raison de l'obfuscation et de la protection (packer personnalisé type UPX, VMProtect, etc.) et de la façon dont il est déployé, le processus de rétro-ingénierie a été un vrai casse-tête.
Publié sous CPR @CPResearch
Dans cette vidéo, j'expliquerai comment fonctionne la fonctionnalité IDA - Memory Snapshot, quelles sont les options actuellement disponibles et les avantages de leur utilisation. Nous utiliserons les instantanés mémoire d'IDA sur un exemple pratique de dépaquetage du malware Amadey avec tous les pré-stages de shellcode.
Dans la dernière section, je couvrirai ce qu'est la fonction interne C++ _Initterm, comment elle est utilisée dans l'échantillon Amadey et comment un malware peut en abuser pour exécuter du code avant d'atteindre la méthode « main ». Dans certains cas (lorsque nous détournons le flux d'exécution), nous pouvons désigner cette technique comme un empoisonnement de table de fonctions _Initterm.
Analyse approfondie de la nouvelle souche de malware baptisée BundleBot qui se propage discrètement. BundleBot abuse du format dotnet bundle (fichier unique) autonome, ce qui entraîne une détection statique très faible, voire nulle.
Révélation de plusieurs techniques qui se sont avérées efficaces pour rétro-ingénier le format dotnet bundle (fichier unique) autonome.
Publié sous CPR @CPResearch
Présentation d'une nouvelle méthode pour exécuter du code caché et implanté dans des binaires .NET compilés ReadyToRun (R2R), le R2R stomping.
Publié sous CPR @CPResearch
Introduction au hooking managé .NET avec la bibliothèque Harmony.
Un exemple pratique d'utilisation du hooking Harmony pour vaincre le célèbre obfusctateur « ConfuserEx2 » aboutit à l'outil « ConfuserEx2_String_Decryptor ». Révélation d'une astuce élégante pour combiner débogage et hooking avec la bibliothèque Harmony (hooking Harmony depuis le contexte de débogage dnSpyEx).
Publié sous CPR @CPResearch
Outils utilisés dans la vidéo : [GitHub - ConfuserEx2_String_Decryptor]
Révélation de l'abus croissant des produits BoxedApp pour empaqueter et déployer des menaces connues.
Analyse approfondie des internes de BoxedApp, en se concentrant sur les structures de binaires empaquetés résultantes avec des signatures Yara qui peuvent être utilisées pour détecter statiquement le packer utilisé tout en distinguant le produit lui-même.
Publié sous CPR @CPResearch