
Some of my publicly available Malware analysis and Reverse engineering.
C फ़ंक्शन fopen की ट्रेसिंग [भाग 1] - NTApi तक IDA Free यूज़र-मोड वॉक-थ्रू ट्रेसिंग
C फ़ंक्शन fopen की ट्रेसिंग [भाग 2] - Windbg कर्नेल डीबगिंग - यूज़र-मोड से कर्नेल एग्ज़ीक्यूटिव सबसिस्टम तक वॉक-थ्रू
MSOffice में बाहरी संसाधन संदर्भों का दुरुपयोग [भाग 1] - TEMPLATE_INJECTION
MSOffice में बाहरी संसाधन संदर्भों का दुरुपयोग [भाग 2] - OLEOBJECT_INJECTION
[1] Lokibot विश्लेषण - Windbg (कर्नेल डीबगिंग) और लाइव C2 के साथ GuLoader को हराना
[2] Lokibot विश्लेषण - GULoader और LokiBot C2 की स्पूफिंग [भाग 1] - Python में स्वयं का कार्यान्वयन
[2] Lokibot विश्लेषण - GULoader और LokiBot C2 की स्पूफिंग [भाग 2] - INetSim + BurpSuite
[3] Lokibot विश्लेषण - रिवर्सिंग, API हैशिंग, डिकोडिंग
COM क्या है और इसकी कार्यक्षमता, रजिस्ट्री में COM (टूल्स - COM व्यूअर्स), COM क्लाइंट-सर्वर (Powershell/.NET COM क्लाइंट का उपयोग करके), IDA में COM इंस्टेंस और मेथड्स की रिवर्सिंग (स्ट्रक्चर्स, टाइप्स, ComIDA प्लगइन), LokiBot मैलवेयर सैंपल में COM मेथड का उपयोग करने का दिलचस्प तरीका
जब आप स्टैटिकली इम्पोर्टेड OpenSource लाइब्रेरी का उपयोग करने वाले मैलवेयर सैंपल की रिवर्सिंग से निपट रहे हों, तो कुछ नोट्स, टिप्स और ट्रिक्स
यह वीडियो रिवर्सिंग के दौरान मार्गदर्शन और Python में PoC डिक्रिप्टर बनाने को कवर करता है। वीडियो के अंतिम भाग में मैं एक और ट्रिक कवर करूँगा कि आप इस रैनसमवेयर की केवल डिक्रिप्शन रूटीन को सीधे Powershell से डायनामिक रूप से कैसे इनवोक कर सकते हैं और सभी फ़ाइलें डिक्रिप्ट करवा सकते हैं।
मैनेज्ड कोड बनाम अनमैनेज्ड कोड। रिवर्सिंग और डीबगिंग के दौरान कठिनाइयाँ।
एक अच्छा उदाहरण है Powershell स्वयं।
वीडियो SAE (Simple-Assembly-Explorer) का उपयोग करके नवीनतम SmartAssembly 8+ (.NET के लिए व्यावसायिक ऑबफस्केटर) के डीऑबफस्केशन को कवर करता है
और DnSpy का उपयोग करके मूल मॉड्यूल का पुनर्निर्माण करता है। [सैंपल डाउनलोड]
सैंपल, मेरी तैयार की गई एनोटेटेड IDA IDB, Bochs इमेज: [डाउनलोड-पास: infected]
P/Invoke, D/Invoke और डायनामिक P/Invoke इम्प्लीमेंटेशन की .NET रिवर्सिंग के बारे में वीडियो, जो मैनेज्ड कोड से अनमैनेज्ड कोड को कॉल करने के लिए काम करते हैं। टूल Get-PDInvokeImports को कवर करते हुए [Get-PDInvokeImports]
APT29 C2-क्लाइंट Dropbox लोडर की रिवर्स इंजीनियरिंग में गहरा गोता।
अधिक जानकारी के लिए - वीडियो के नीचे दिया गया विवरण देखें।
Powershell स्क्रिप्ट्स को डीबग करते समय Powershell प्रोसेस की डीबगिंग - मॉड्यूल लोडिंग को पकड़ें (dnSpy)
DnSpy मल्टी-प्रोसेस डीबगिंग
.NET डीबगिंग के दौरान कोड ऑप्टिमाइज़ेशन से निपटना (कब और क्यों आप Locals नहीं देख सकते और ब्रेकपॉइंट नहीं लगा सकते)
dnSpy में Watch बनाम Locals विंडोज़ - दोनों से लाभ उठाएँ (फ़ील्ड देखें, एक्सप्रेशन इनवोक करें आदि)
CPR @CPResearch के तहत जारी मेरे पहले टिप्स और ट्रिक्स - IDA-Appcall, Dumpulator और शुद्ध Unicorn Engine के व्यावहारिक उपयोग को दर्शाते हुए।
सर्वोत्तम और एनोटेटेड कोड स्निपेट्स से भरपूर।
मेरी टीम के सदस्यों @BenHerzog11235 और @a14xt को बहुत धन्यवाद, जिन्होंने इसे शानदार बनाने में मदद की।
इस वीडियो में, मैं आपको कुछ रोमांचक ट्रिक्स और टिप्स को कवर करते हुए .NET डीऑबफस्केशन के माध्यम से मार्गदर्शन करूँगा।
हम PowerShell और dnlib लाइब्रेरी का उपयोग करेंगे।
हम Eternity मैलवेयर के लिए एक यूनिवर्सल स्ट्रिंग डीऑबफस्केटर बनाएँगे, जो किसी प्रकार के कस्टम ऑबफस्केशन का उपयोग करता है जो पहली नज़र में इतना सरल नहीं है।
Azov रैनसमवेयर - पॉलीमॉर्फिक वाइपर की रिवर्सिंग में गहरा गोता, CPR @CPResearch के तहत जारी - न केवल मुख्य तकनीकी बिंदुओं को दर्शाता है, बल्कि कई दिलचस्प एंटी-विश्लेषण और कोड ऑबफस्केशन तकनीकों को भी।
मेरी टीम के सदस्यों @BenHerzog11235 और @megabeets_ को बहुत धन्यवाद, जिन्होंने इसे शानदार बनाने में मदद की।
इस वीडियो में, मैं आपको मिक्स्ड मोड असेंबलीज़ की रिवर्स इंजीनियरिंग के माध्यम से मार्गदर्शन करूँगा।
मिक्स्ड मोड असेंबली का उदाहरण सैंपल: [सोर्स/बाइनरी]
dotRunpeX को हराना — कई मैलवेयर परिवारों को वितरित करने के लिए एडवांस्ड तकनीकों का दुरुपयोग करने वाला नया वर्चुअलाइज़्ड .NET इंजेक्टर।
CPR @CPResearch के तहत जारी
अत्यधिक एडवांस्ड, बिजली-तेज़ और अत्यधिक कस्टमाइज़ेबल Rorschach रैनसमवेयर का खुलासा। ऑबफस्केशन और सुरक्षा (कस्टम UPX-शैली पैकर, VMProtect, आदि) और इसे तैनात करने के तरीके के कारण, रिवर्सिंग प्रक्रिया काफी दिमागी कसरत थी।
CPR @CPResearch के तहत जारी
इस वीडियो में, मैं समझाऊँगा कि IDA की Memory Snapshot सुविधा कैसे काम करती है, वर्तमान में उपलब्ध विकल्प क्या हैं और उनके उपयोग के लाभ क्या हैं। हम सभी शेलकोड प्री-स्टेज के साथ Amadey मैलवेयर को अनपैक करने के एक व्यावहारिक उदाहरण पर IDA मेमोरी स्नैपशॉटिंग का उपयोग करेंगे।
अंतिम भाग में, मैं कवर करूँगा कि _Initterm C++ आंतरिक फ़ंक्शन क्या है, Amadey सैंपल में इसका उपयोग कैसे किया जाता है, और मैलवेयर "main" मेथड तक पहुँचने से पहले कोड चलाने के लिए इसका दुरुपयोग कैसे कर सकता है। कुछ मामलों में (जहाँ हम निष्पादन प्रवाह को हाईजैक करते हैं), हम इस तकनीक को _Initterm फ़ंक्शन टेबल पॉइज़निंग के रूप में संदर्भित कर सकते हैं।
BundleBot नाम से जाना जाने वाला नया मैलवेयर स्ट्रेन, जो रडार के नीचे फैल रहा है, का गहन विश्लेषण। BundleBot dotnet बंडल (सिंगल-फ़ाइल), सेल्फ-कंटेन्ड फ़ॉर्मेट का दुरुपयोग कर रहा है, जिसके परिणामस्वरूप बहुत कम या बिल्कुल भी स्टैटिक डिटेक्शन नहीं होता है।
dotnet बंडल (सिंगल-फ़ाइल), सेल्फ-कंटेन्ड फ़ॉर्मेट की रिवर्स इंजीनियरिंग के लिए प्रभावी सिद्ध हुई कई तकनीकों का खुलासा।
CPR @CPResearch के तहत जारी
ReadyToRun (R2R) संकलित .NET बाइनरीज़ में छिपे हुए प्रत्यारोपित कोड को चलाने की एक नई विधि, R2R स्टॉम्पिंग, का परिचय।
CPR @CPResearch के तहत जारी
Harmony लाइब्रेरी का उपयोग करके .NET मैनेज्ड हुकिंग का परिचय।
कुख्यात “ConfuserEx2” ऑबफस्केटर को हराने के लिए Harmony हुकिंग का उपयोग करने का एक व्यावहारिक उदाहरण, जिसके परिणामस्वरूप “ConfuserEx2_String_Decryptor” टूल बनता है। Harmony लाइब्रेरी का उपयोग करके डीबगिंग और हुकिंग दोनों को संयोजित करने की एक शानदार ट्रिक का खुलासा (dnSpyEx डीबगिंग संदर्भ से Harmony हुकिंग)।
CPR @CPResearch के तहत जारी
वीडियो में उपयोग किए गए टूल्स: [GitHub - ConfuserEx2_String_Decryptor]
ज्ञात खतरों को पैक करने और तैनात करने के लिए BoxedApp उत्पादों के बढ़ते दुरुपयोग का खुलासा।
BoxedApp आंतरिक का गहन विश्लेषण, जिसमें Yara सिग्नेचर के साथ परिणामी पैक्ड बाइनरी संरचनाओं पर ध्यान केंद्रित किया गया है, जिनका उपयोग उपयोग में आने वाले पैकर का स्टैटिक रूप से पता लगाने के साथ-साथ उत्पाद की पहचान करने के लिए किया जा सकता है।
CPR @CPResearch के तहत जारी