Awesome Rétro-ingénierie et Analyse de malwares
Une carte de la rétro-ingénierie et de l'analyse de malwares réellement lue. Chaque lien a été ouvert et
vérifié avant d'être ajouté, puis retiré dès qu'il pourrit - pas de pages mortes, pas de notes d'un mot, pas de
remplissage "super ressource !". unpacked couvre tout : analyse statique et dynamique, dépaquetage, développement
d'exploits, fuzzing, firmware, mobile, internals OS, DFIR et veille sur les menaces, plus les blogs de
chercheurs et les writeups uniques que les grandes listes ignorent.
Commencer ici
Nouveau ici ? Ne lisez pas de haut en bas. Choisissez un parcours - chacun est un chemin ordonné de zéro à compétent, construit à partir des entrées des sections ci-dessous. Les parcours arrivent au fur et à mesure de leurs sections.
- Analyse de malwares Windows - configuration et manipulation sécurisée -> triage -> statique -> dynamique -> dépaquetage -> extraction de configuration.
- Rétro-ingénierie Linux / ELF - internals ELF -> outils -> analyse statique et dynamique -> échantillons réels.
- Développement d'exploits - bugs mémoire -> pile et tas -> mitigations modernes et contournements.
- Firmware et systèmes embarqués - extraction -> architectures -> émulation -> matériel.
- Mobile - internals des applications Android et iOS, instrumentation et dépaquetage.
- Anti-analyse - obfuscation, packers, anti-debug, anti-VM, et comment les contourner.
La carte
La taxonomie complète. Les blogs de chercheurs et les writeups marquants ne sont pas sur une page séparée - chacun est intégré dans la section à laquelle il appartient, afin que la niche apparaisse dans son contexte.
- Fondations - assembleur, architectures CPU (x86-64, ARM), conventions d'appel, formats exécutables (PE, ELF, Mach-O)
- Rétro-ingénierie - analyse statique et dynamique ; IDA, Ghidra, Binary Ninja, radare2, x64dbg ; décompilateurs, débogueurs, frameworks
- Analyse de malwares - triage, statique, dynamique, sandboxing, dépaquetage, extraction de configuration, YARA, C2, suivi de familles
- Développement de malwares - injection, évasion et lecture de code source réel (étude/lab)
- Développement d'exploits - corruption mémoire, pile et tas, navigateurs, noyau, contournements de mitigations
- Fuzzing - guidé par couverture (AFL++, libFuzzer), harnessing, corpus, recherche
- Firmware et systèmes embarqués - extraction, émulation, architectures, attaques matérielles
- Mobile - Android, iOS
- Internals OS - Windows, Linux, macOS, noyau
- Anti-analyse - obfuscation, packing, anti-debug, anti-VM
- Living off the land - la famille LOLBAS/GTFOBins : abuser de ce qui est déjà installé
- DFIR - forensique mémoire, disque, timelines, réponse à incident
- Veille sur les menaces - rapports, flux, suivi
Communautés
Où les reverseurs postent réellement en premier. Certaines ne sont pas en anglais. Ça vaut le coup quand même.
- Kanxue (看雪) - la plus grande communauté chinoise de rétro-ingénierie ; des fils de discussion approfondis sur les packers, VMProtect et les internals Windows.
zh
- 52pojie (吾爱破解) - un énorme forum chinois de cracking et de rétro-ingénierie, riche en outils et tutoriels.
zh
- Tuts 4 You - le forum de dépaquetage et de rétro-ingénierie de longue date, et une archive classique de crackmes/tutoriels.
- 0x00sec - un forum pour le développement de malwares, la rétro-ingénierie et l'exploitation, avec des writeups approfondis de ses membres.
- back.engineering - le groupe derrière la recherche sur la dévirtualisation de VMProtect (VTIL).
- r/ReverseEngineering - le principal subreddit de rétro-ingénierie ; les nouvelles recherches et writeups y apparaissent en premier.
- r/Malware - discussions et questions sur l'analyse de malwares.
Pourquoi une autre
Les anciennes listes ont appris beaucoup d'entre nous, et certaines tiennent encore. La plupart ont simplement pourri - liens morts, notes
d'un mot, rien qu'un débutant puisse suivre, aucun commit depuis des années. Celle-ci garde ce qu'elles faisaient bien et corrige
le reste, et elle ne devient pas obsolète.
Contribuer
Vous avez trouvé quelque chose de mort, d'erroné ou de manquant ? Ouvrez une issue ou une PR.
Licence
CC0 1.0. Domaine public. Prenez-le.