
प्रैक्टिकल मैलवेयर विश्लेषण और ट्रायज के लिए प्रयोगशालाएँ
प्रैक्टिकल मैलवेयर एनालिसिस एंड ट्राइएज (Practical Malware Analysis & Triage) प्रयोगशालाओं में आपका स्वागत है।
आगे बढ़ने से पहले इसे ध्यान से पढ़ें।
इस रिपॉजिटरी में लाइव मैलवेयर नमूने हैं जो प्रैक्टिकल मैलवेयर एनालिसिस एंड ट्राइएज (PMAT) पाठ्यक्रम में उपयोग के लिए हैं। ये नमूने या तो सामान्य मैलवेयर विशेषताओं का अनुकरण करने के लिए लिखे गए हैं, या लाइव, वास्तविक दुनिया के "जंगल में पकड़े गए" नमूने हैं। दोनों श्रेणियाँ खतरनाक हैं। इन नमूनों को हर समय अत्यधिक सावधानी से संभाला जाना चाहिए।
इस रिपॉजिटरी की सामग्री डाउनलोड करके, चाहे आपने पाठ्यक्रम खरीदा हो या नहीं, आप अंतिम उपयोगकर्ता लाइसेंस अनुबंध (EULA) से सहमत हो रहे हैं। अधिक जानकारी के लिए कृपया EULA.md देखें।
यदि आप पाठ्यक्रम खरीदने के बाद यहाँ आए हैं, तो स्वागत है! एक सामग्री निर्माता के रूप में मेरा समर्थन करने के लिए धन्यवाद। प्रयोगशाला रिपॉजिटरी कैसे काम करती है, यह जानने के लिए अगले अनुभाग पर जाएँ।
यदि आप पाठ्यक्रम नहीं खरीदकर यहाँ आए हैं, तो स्वागत है! पाठ्यक्रम के प्रयोगशालाएँ मुफ़्त हैं (और हमेशा रहेंगी) और रुचि रखने वाले किसी भी व्यक्ति के लिए GitHub पर होस्ट की गई हैं। लेकिन यदि आप नहीं जानते कि कहाँ से शुरू करें और/या 9+ घंटे की उच्च गुणवत्ता वाली वीडियो सामग्री से मैलवेयर विश्लेषण सीखने में रुचि रखते हैं, तो पाठ्यक्रम खरीदने पर विचार करें! वीडियो आपको एक सक्षम, जानकार मैलवेयर विश्लेषक बनाने के लिए प्यार से बनाए गए हैं।
यदि आप पाठ्यक्रम खरीदना चाहते हैं और मुझे एक सामग्री निर्माता के रूप में समर्थन करना चाहते हैं, तो कृपया मेरे affiliate लिंक का उपयोग करने पर भी विचार करें!
इस रिपॉजिटरी की संरचना पाठ्यक्रम के वीडियो से मेल खाती है। शीर्ष निर्देशिका में अनुभाग का नाम होता है, और उपनिर्देशिकाएँ पाठ्यक्रम के उस भाग के दौरान उपयोग किए जाने वाले नमूने हैं। उदाहरण के लिए:
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
उपरोक्त उदाहरण में, 0-1.HandlingAndSafety निर्देशिका में Malware.Calc.exe.7z की एक ज़िप्ड प्रति और उस नमूने के साथ प्रदान की गई अन्य फ़ाइलें हैं। इसका उपयोग पाठ्यक्रम के "Handling and Safety" अनुभाग में किया जाता है।
Handling and Safety नमूने के नीचे, 1-1.BasicStaticAnalysis निर्देशिका में दो नमूने हैं जो उस अनुभाग में उपयोग किए जाते हैं। पूरा पाठ्यक्रम इसी संरचना का अनुसरण करता है, इसलिए जाँचें कि आप वर्तमान में किस अनुभाग में हैं और फिर वीडियो उस नमूने का संदर्भ देंगे जिस पर काम करना है।
प्रत्येक अनुभाग विषय के अनुसार विभाजित है:
यह अनुभाग बुनियादी मैलवेयर हैंडलिंग और सुरक्षा को कवर करता है, जिसमें मैलवेयर को निष्क्रिय करना और स्थानांतरण तथा भंडारण के लिए सुरक्षित प्रथाएँ शामिल हैं।
यह अनुभाग प्रारंभिक ट्राइएज, स्थैतिक विश्लेषण, प्रारंभिक डिटोनेशन और बुनियादी विश्लेषण की प्राथमिक कार्यप्रणाली को कवर करता है।
यह अनुभाग उन्नत मैलवेयर विश्लेषण कार्यप्रणाली को कवर करता है और Assembly, डिबगिंग, डीकंपाइलिंग तथा ASM स्तर पर Windows API का निरीक्षण करने का परिचय देता है।
यह अनुभाग मैलडॉक्स, C# असेंबली और स्क्रिप्ट-आधारित मैलवेयर जैसे विभिन्न विशेषता वर्गों के मैलवेयर को कवर करता है। इसमें मोबाइल प्लेटफ़ॉर्म मैलवेयर विश्लेषण पर एक अनुभाग भी शामिल है।
बॉसफाइट्स आपको कुख्यात वास्तविक दुनिया के मैलवेयर नमूनों के खिलाफ खड़ा करते हैं और आपको पूर्ण विश्लेषण करने की आवश्यकता होती है।
यह अनुभाग प्रभावी रिपोर्ट लेखन, Yara नियम लेखन और Blue-Jupyter के साथ ट्राइएज के प्रारंभिक चरणों को स्वचालित करने को कवर करता है।
पाठ्यक्रम का अंतिम भाग एक कैपस्टोन है जिसमें आप पाठ्यक्रम के सभी प्रासंगिक कौशलों को मिलाकर पाठ्यक्रम के किसी दिए गए नमूने के बारे में ओपन-सोर्स जानकारी लिखेंगे और प्रकाशित करेंगे।
पाठ्यक्रम के निष्कर्ष में आगे पढ़ने के लिए, संदर्भ और आगे सीखने के लिए उपयोगी संसाधन शामिल हैं।
कृपया ध्यान दें: कुछ नमूने विभिन्न अनुभागों में कई बार उपयोग किए जाते हैं। सुनिश्चित करें कि पाठ्यक्रम के वीडियो किस नमूने का संदर्भ दे रहे हैं और किसी दिए गए वीडियो के लिए आपके पास सही नमूना है।
इस पाठ्यक्रम में चुनौती नमूने विभिन्न अनुभागों के लिए मिनी-कैपस्टोन के रूप में उपयोग किए जाते हैं। चुनौती के रूप में चिह्नित प्रत्येक नमूने में नमूने के बारे में उत्तर देने के लिए प्रश्नों का एक सेट और एक answers/ निर्देशिका शामिल है। answers/ निर्देशिका में README में चुनौती के प्रत्येक प्रश्न के संक्षिप्त उत्तर होते हैं। पहले उत्तरों को देखे बिना जितना संभव हो उतना आगे बढ़ने का प्रयास करें!
प्रत्येक नमूना ज़िप और पासवर्ड-सुरक्षित है। सभी मैलवेयर नमूनों का पासवर्ड infected है।
पाठ्यक्रम के अंतिम अनुभागों में से एक में, मैं सिखाता हूँ कि एक सरल मैलवेयर विश्लेषण रिपोर्ट कैसे लिखें। उस अनुभाग में उपयोग किया गया टेम्पलेट यहाँ है। इस पाठ्यक्रम या आपके द्वारा बनाई जाने वाली किसी भी अन्य मैलवेयर रिपोर्ट के लिए इस टेम्पलेट का उपयोग करने के लिए स्वतंत्र महसूस करें।

आप सोच रहे होंगे, रूट निर्देशिका में एक सुंदर बिल्ली की तस्वीर क्यों है?
cosmo.jpeg
वह Cosmo है, मेरी बिल्ली। वह मैलवेयर विश्लेषण में बहुत अच्छा नहीं है, इसलिए वह चीजें सीखने के लिए साथ चल रहा है। मुझे उससे बहुत उम्मीदें नहीं हैं (वह आखिरकार सिर्फ एक बिल्ली है)।
cosmo.jpeg दो कार्य करता है।
इस पाठ्यक्रम में मैलवेयर नमूने विभिन्न कार्यों को करने के लिए बनाए गए हैं। कुछ डेटा को नष्ट करने के लिए डिज़ाइन किए गए हैं। कुछ इसे चुराने के लिए डिज़ाइन किए गए हैं। कुछ आपके डेटा को बिल्कुल नहीं छूते।
cosmo.jpeg उस कीमती डेटा के लिए एक प्लेसहोल्डर है जो एक औसत अंतिम उपयोगकर्ता के होस्ट पर हो सकता है। इस पाठ्यक्रम में कुछ मैलवेयर नमूने उसे चुरा लेंगे, एन्क्रिप्ट करेंगे, एनकोड करके निकालेंगे, पूरी तरह से। इसलिए डेटा चोरी या विनाश कैसा दिख सकता है, इसका सटीक प्रतिनिधित्व करने के लिए, इस पाठ्यक्रम में कस्टम-लिखित मैलवेयर नमूने विशेष रूप से इस फ़ाइल को लक्षित करने वाले हैं।
यह एक भारी फ़ाइल है (लगभग 1.6 MB), Cosmo के विपरीत जो बिल्कुल भी भारी बिल्ली नहीं है। इसलिए यह डेटा फ़ाइल प्लेसहोल्डर के रूप में अच्छी तरह से काम करेगी।
मैंने इस पाठ्यक्रम के नमूनों को जमीन से ऊपर तक यथासंभव सुरक्षित बनाने के लिए लिखा है। मुझे पता है कि मैलवेयर नमूनों को दुनिया में बाहर रखना, चाहे आपका ऐसा करने का इरादा कुछ भी हो, जोखिम पैदा करता है। इसलिए इस संभावना को कम करने में मदद करने के लिए कि इन नमूनों का दुर्भावनापूर्ण उपयोग किया जा सकता है, मैंने उन्हें इस विशेष फ़ाइल से कुंजीबद्ध किया है। यह एक रेड टीम रणनीति है जो सुनिश्चित करती है कि पेलोड केवल तभी ट्रिगर होगा जब पर्यावरण में कुछ पहचानकर्ता मौजूद हों। FLARE-VM के डेस्कटॉप पर मौजूद cosmo.jpeg इस पाठ्यक्रम के अधिकांश मैलवेयर नमूनों की कुंजी के रूप में कार्य करता है।
जब आप इस प्रयोगशाला रिपॉजिटरी को डाउनलोड और निकालना समाप्त कर लें, तो cosmo.jpeg लें और इसे Windows FLARE-VM होस्ट पर मुख्य उपयोगकर्ता खाते के डेस्कटॉप पर कॉपी करें। बस इतना ही!