
मेरा कुछ सार्वजनिक रूप से उपलब्ध मैलवेयर विश्लेषण और रिवर्स इंजीनियरिंग।
C फ़ंक्शन fopen की ट्रेसिंग [भाग 1] - NTApi तक IDA Free यूज़र-मोड वॉक-थ्रू ट्रेसिंग
C फ़ंक्शन fopen की ट्रेसिंग [भाग 2] - Windbg कर्नेल डीबगिंग - यूज़र-मोड से कर्नेल एग्ज़ीक्यूटिव सबसिस्टम तक वॉक-थ्रू
MSOffice में बाहरी संसाधन संदर्भों का दुरुपयोग [भाग 1] - TEMPLATE_INJECTION
MSOffice में बाहरी संसाधन संदर्भों का दुरुपयोग [भाग 2] - OLEOBJECT_INJECTION
[1] Lokibot विश्लेषण - Windbg (कर्नेल डीबगिंग) और लाइव C2 के साथ GuLoader को हराना
[2] Lokibot विश्लेषण - GULoader और LokiBot C2 की स्पूफिंग [भाग 1] - Python में स्वयं का कार्यान्वयन
[2] Lokibot विश्लेषण - GULoader और LokiBot C2 की स्पूफिंग [भाग 2] - INetSim + BurpSuite
[3] Lokibot विश्लेषण - रिवर्सिंग, API हैशिंग, डिकोडिंग
COM क्या है और इसकी कार्यक्षमता, रजिस्ट्री में COM (टूल्स - COM व्यूअर्स), COM क्लाइंट-सर्वर (Powershell/.NET COM क्लाइंट का उपयोग करके), IDA में COM इंस्टेंस और मेथड्स की रिवर्सिंग (स्ट्रक्चर्स, टाइप्स, ComIDA प्लगइन), LokiBot मैलवेयर सैंपल में COM मेथड का उपयोग करने का दिलचस्प तरीका
जब आप स्टैटिकली इम्पोर्टेड OpenSource लाइब्रेरी का उपयोग करने वाले मैलवेयर सैंपल की रिवर्सिंग से निपट रहे हों, तो कुछ नोट्स, टिप्स और ट्रिक्स
यह वीडियो रिवर्सिंग के दौरान मार्गदर्शन और Python में PoC डिक्रिप्टर बनाने को कवर करता है। वीडियो के अंतिम भाग में मैं एक और ट्रिक कवर करूँगा कि आप इस रैनसमवेयर की केवल डिक्रिप्शन रूटीन को सीधे Powershell से डायनामिक रूप से कैसे इनवोक कर सकते हैं और सभी फ़ाइलें डिक्रिप्ट करवा सकते हैं।
मैनेज्ड कोड बनाम अनमैनेज्ड कोड। रिवर्सिंग और डीबगिंग के दौरान कठिनाइयाँ।
एक अच्छा उदाहरण है Powershell स्वयं।
वीडियो SAE (Simple-Assembly-Explorer) का उपयोग करके नवीनतम SmartAssembly 8+ (.NET के लिए व्यावसायिक ऑबफस्केटर) के डीऑबफस्केशन को कवर करता है
और DnSpy का उपयोग करके मूल मॉड्यूल का पुनर्निर्माण करता है। [सैंपल डाउनलोड]
सैंपल, मेरी तैयार की गई एनोटेटेड IDA IDB, Bochs इमेज: [डाउनलोड-पास: infected]