
Laboratoires pour l'analyse pratique des malwares et le triage
Bienvenue dans les laboratoires du cours Practical Malware Analysis & Triage.
Lisez ceci attentivement avant de continuer.
Ce dépôt contient des échantillons de logiciels malveillants réels destinés au cours Practical Malware Analysis & Triage (PMAT). Ces échantillons sont soit conçus pour imiter les caractéristiques courantes des malwares, soit ce sont des échantillons réels, « attrapés dans la nature ». Les deux catégories sont dangereuses. Ces échantillons doivent être manipulés avec une extrême prudence en tout temps.
En téléchargeant le contenu de ce dépôt, que vous ayez acheté le cours ou non, vous acceptez le Contrat de Licence d'Utilisateur Final. Veuillez vous référer au fichier EULA.md pour plus d'informations.
Si vous êtes ici après avoir acheté le cours, bienvenue ! Merci de me soutenir en tant que créateur de contenu. Passez à la section suivante pour apprendre comment fonctionne le dépôt du laboratoire.
Si vous êtes ici sans avoir acheté le cours, bienvenue ! Les laboratoires du cours sont gratuits (et le resteront toujours) et sont hébergés ici sur GitHub pour tous ceux qui sont intéressés. Mais si vous ne savez pas trop par où commencer et/ou si vous souhaitez apprendre l'analyse de malwares grâce à plus de 9 heures de contenu vidéo de haute qualité, pensez à acheter le cours ! Les vidéos ont été réalisées avec amour pour faire de vous un analyste en malwares compétent et averti.
Si vous souhaitez acheter le cours et me soutenir en tant que créateur de contenu, veuillez également envisager d'utiliser mon lien d'affiliation !
La structure de ce dépôt correspond aux vidéos du cours. Le répertoire principal contient le nom de la section, et les sous-répertoires contiennent les échantillons utilisés dans cette partie du cours. Par exemple :
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
Dans l'exemple ci-dessus, le répertoire 0-1.HandlingAndSafety contient une copie compressée de Malware.Calc.exe.7z et les autres fichiers fournis avec cet échantillon. Il est utilisé dans la section « Handling and Safety » du cours.
Sous l'échantillon Handling and Safety, le répertoire 1-1.BasicStaticAnalysis contient deux échantillons utilisés dans cette section. L'ensemble du cours suit cette structure, alors vérifiez dans quelle section vous vous trouvez actuellement et les vidéos feront référence à l'échantillon sur lequel travailler.
Chaque section est décomposée par sujet :
Cette section couvre les bases de la manipulation et de la sécurité des malwares, y compris le défanging des malwares et les pratiques sûres pour le transfert et le stockage.
Cette section couvre le triage initial, l'analyse statique, la détonation initiale et la méthodologie principale de l'analyse de base.
Cette section couvre la méthodologie avancée d'analyse des malwares et introduit l'Assembly, le débogage, la décompilation et l'inspection de l'API Windows au niveau ASM.
Cette section couvre différentes classes spécialisées de malwares comme les maldocs, les assemblies C# et les malwares basés sur des scripts. Elle comprend également une section sur l'analyse des malwares sur plateformes mobiles.
Les Bossfights vous opposent à des échantillons réels et tristement célèbres de malwares et vous obligent à effectuer une analyse complète.
Cette section couvre la rédaction efficace de rapports, la rédaction de règles Yara et l'automatisation des premières étapes du triage avec Blue-Jupyter.
L'examen final du cours consiste en un projet de synthèse dans lequel vous combinerez toutes les compétences pertinentes acquises dans ce cours pour rédiger et publier des informations open source sur un échantillon donné du cours.
La conclusion du cours comprend des lectures complémentaires, des références et des ressources utiles pour approfondir l'apprentissage.
Veuillez noter : certains échantillons sont utilisés plusieurs fois dans différentes sections. Vérifiez bien quel échantillon est mentionné dans les vidéos du cours et assurez-vous d'avoir le bon pour chaque vidéo.
Les échantillons de défis dans ce cours sont utilisés comme mini-projets de synthèse pour les différentes sections. Chaque échantillon marqué comme Défi comprend un ensemble de questions à répondre à propos de l'échantillon ainsi qu'un répertoire answers/. Le README dans le répertoire answers/ contient des réponses brèves à chaque question du Défi. Essayez d'aller le plus loin possible sans regarder les réponses d'abord !
Chaque échantillon est compressé et protégé par mot de passe. Le mot de passe pour tous les échantillons de malwares est infected.
Dans l'une des dernières sections du cours, j'enseigne comment rédiger un rapport simple d'analyse de malware. Le modèle utilisé dans cette section est disponible ici. N'hésitez pas à l'utiliser comme modèle pour ce cours ou pour tout autre rapport de malware que vous souhaitez créer.

Vous vous demandez peut-être pourquoi il y a une photo d'un chat magnifique dans le répertoire racine ?
cosmo.jpeg
C'est Cosmo, mon chat. Il n'est pas très doué pour l'analyse de malwares, donc il est de la partie pour apprendre des choses. Je n'ai pas de grands espoirs pour lui (ce n'est après tout qu'un chat).
cosmo.jpeg remplit deux fonctions.
Les échantillons de malwares de ce cours sont conçus pour effectuer différentes fonctions. Certains sont destinés à détruire des données. D'autres à les voler. Certains ne touchent pas du tout à vos données.
cosmo.jpeg est un espace réservé pour les données précieuses qu'un utilisateur moyen peut avoir sur son poste. Certains échantillons de malwares dans ce cours vont le voler, le chiffrer, l'encoder et l'exfiltrer, bref tout le toutim. Donc, pour représenter avec précision ce à quoi pourrait ressembler un vol ou une destruction de données, les échantillons de malwares personnalisés dans ce cours vont cibler ce fichier spécifiquement.
C'est un fichier un peu volumineux (environ 1,6 Mo), contrairement à Cosmo lui-même qui n'est pas du tout un chat volumineux. Il devrait donc bien servir d'espace réservé pour les fichiers de données.
J'ai écrit les échantillons de ce cours de A à Z pour qu'ils soient aussi sûrs que possible. Je suis conscient que mettre des échantillons de malwares dans le monde, quel que soit votre objectif, comporte des risques. Donc, pour aider à atténuer la possibilité que ces échantillons puissent être utilisés malicieusement, je les ai verrouillés sur ce fichier particulier. Il s'agit d'une tactique red team qui garantit qu'une charge utile ne se déclenchera que si certains identifiants sont présents dans l'environnement. La présence de cosmo.jpeg sur le bureau de FLARE-VM sert de clé pour la plupart des échantillons de malwares de ce cours.
Lorsque vous avez terminé de télécharger et d'extraire ce dépôt de laboratoire, prenez cosmo.jpeg et copiez-le sur le bureau du compte utilisateur principal de l'hôte Windows FLARE-VM. C'est tout !