
FLARE टीम द्वारा रिवर्स इंजीनियरिंग और मैलवेयर विश्लेषण पर मुफ्त शैक्षिक सामग्री

FLARE लर्निंग हब FLARE टीम से गुणवत्तापूर्ण रिवर्स इंजीनियरिंग और मैलवेयर विश्लेषण शैक्षिक सामग्री को स्वतंत्र रूप से वितरित करता है।
FLARE लर्निंग हब मॉड्यूल वेब-प्रकाशित Google डॉक्स के रूप में होस्ट किए गए हैं, जो नीचे दिए गए संबंधित विवरणों में लिंक किए गए हैं। इस रिपॉजिटरी में प्रत्येक मॉड्यूल के लिए सभी संगत आर्टिफैक्ट शामिल हैं, जिनमें लैब अभ्यास और प्रदर्शन बायनरी, डिसअसेंबलर डेटाबेस और स्क्रिप्ट शामिल हैं।
मौजूदा मॉड्यूल में सुधार और नए मॉड्यूल नियमित रूप से प्रकाशित किए जाएंगे।
किसी मॉड्यूल पर काम शुरू करने के लिए, हम दृढ़ता से अनुशंसा करते हैं कि FLARE-VM का उपयोग करके एक सुरक्षित रूप से पृथक वर्चुअल मशीन (VM) वातावरण स्थापित करें, जो लैब अभ्यास और प्रदर्शनों को पूरा करने के लिए आवश्यक उपकरण प्रदान करता है। हम एक वर्चुअलाइजेशन उत्पाद का उपयोग करने की भी अनुशंसा करते हैं जो स्नैपशॉट का समर्थन करता है, जो आपको VM को एक साफ स्थिति में रिकॉर्ड करने और नया विश्लेषण शुरू करते समय उस स्थिति में वापस आने की अनुमति देता है। सभी मॉड्यूल वर्तमान में केवल Intel x86-64 वातावरण का समर्थन करते हैं।
जबकि सभी वितरित बायनरी और स्क्रिप्ट केवल व्यावहारिक अभ्यास और प्रदर्शन के उद्देश्य से तैयार किए गए हैं, वे स्वचालित प्रणालियों द्वारा दुर्भावनापूर्ण के रूप में चिह्नित किए जा सकते हैं क्योंकि कुछ मैलवेयर जैसा व्यवहार प्रदर्शित करते हैं। यह परियोजना एक सुरक्षित, पृथक वर्चुअल मशीन वातावरण के बाहर बायनरी और स्क्रिप्ट को निष्पादित करने से होने वाली किसी भी क्षति या हानि के लिए जिम्मेदार नहीं है।
इस रिपॉजिटरी में किसी भी पासवर्ड-सुरक्षित ZIP का पासवर्ड flare है।
लेखक: Jae Young Kim और Nick Harbour
मॉड्यूल लिंक: मैलवेयर विश्लेषण क्रैश कोर्स
मॉड्यूल निर्देशिका: /macc
जैसे-जैसे स्थैतिक विश्लेषण उपकरण और सैंडबॉक्स उत्पाद आगे बढ़ रहे हैं, वे मैलवेयर बायनरी के बारे में तेजी से मूल्यवान जानकारी प्रदान करते हैं। हालांकि, जब विश्वसनीयता और सटीकता महत्वपूर्ण होती है, तो मैलवेयर नमूने के बारे में निश्चित बयान देने के लिए अभी भी मैन्युअल रिवर्स इंजीनियरिंग के माध्यम से प्रोग्राम की व्यापक समझ की आवश्यकता होती है।
यह असेंबली कोड को पढ़ने, व्याख्या करने और हेरफेर करने पर एक क्रैश कोर्स है, जो एक रिवर्स इंजीनियर के कौशल सेट की आधारशिला बना हुआ है। इस प्रशिक्षण के अंत तक, आप विशिष्ट विंडोज मैलवेयर नमूनों का विश्लेषण शुरू करने के लिए आवश्यक व्यावहारिक कौशल विकसित कर लेंगे।
पाठ्यक्रम x86 असेंबली की मूल बातों से शुरू होता है और धीरे-धीरे उच्च-स्तरीय प्रोग्रामिंग निर्माणों का परिचय देता है। इसमें विंडोज-आधारित मैलवेयर को रिवर्स करना शुरू करने के लिए आवश्यक आवश्यक विंडोज ज्ञान भी शामिल है।
सीखने-द्वारा-करने के दृष्टिकोण पर जोर देते हुए, पाठ्यक्रम की प्रगति में कई असेंबली हैकिंग अभ्यास शामिल हैं। हमारा मानना है कि असेंबली लिखने और परिणामों को डीबग करने की पुनरावृत्ति बड़े, जटिल प्रोग्रामों को रिवर्स करने के लिए आवश्यक मूल बातों में जल्दी से महारत हासिल करने का सबसे प्रभावी तरीका है। पाठ्यक्रम में फ्लैश क्विज़ के साथ-साथ विस्तृत समाधानों के साथ कई लैब भी शामिल हैं।
लेखक: Jae Young Kim
मॉड्यूल लिंक: गो रिवर्स इंजीनियरिंग संदर्भ
गो रिवर्स इंजीनियरिंग संदर्भ गो निष्पादन योग्य को रिवर्स इंजीनियर करने के लिए एक व्यापक संदर्भ है। संदर्भ में तीन खंड शामिल हैं:
इस संदर्भ की सभी सामग्री वर्तमान में गो संस्करण 1.24.0 के साथ संकलित विंडोज AMD64 निष्पादन योग्य तक सीमित है।
लेखक: Josh Stroschein और Jae Young Kim
मॉड्यूल लिंक: टाइम ट्रैवल डिबगिंग का परिचय
मॉड्यूल निर्देशिका: /ttd
टाइम ट्रैवल डिबगिंग (TTD), Microsoft द्वारा WinDbg के भाग के रूप में प्रदान की जाने वाली एक तकनीक, एक प्रक्रिया के निष्पादन को रिकॉर्ड करती है ताकि एक ट्रेस फ़ाइल बनाई जा सके जिसे आगे और पीछे दोनों दिशाओं में चलाया जा सके। पारंपरिक डिबगिंग के विपरीत, जो केवल आगे के निष्पादन ट्रेसिंग की अनुमति देती है, TTD की "रिवाइंड" क्षमता मैलवेयर विश्लेषण और रिवर्स इंजीनियरिंग के लिए विशेष रूप से शक्तिशाली है। यह सुविधा एक विश्लेषक को समय के साथ प्रोग्राम व्यवहार का निरीक्षण करने की अनुमति देती है, दुर्भावनापूर्ण घटनाओं को तुरंत इंगित करके ट्राइएज को काफी तेज करती है। निष्पादन के माध्यम से आगे और पीछे कदम रखने की क्षमता एंटी-विश्लेषण और अस्पष्टता तकनीकों को समझने और उन्हें बायपास करने में भी सहायक है।
TTD एक प्रोग्राम के निष्पादन पथ और स्थिति को कैप्चर करता है, एक पारदर्शी परत के माध्यम से एक ट्रेस आउटपुट बनाता है जो ऑपरेटिंग सिस्टम के साथ पूर्ण इंटरैक्शन की अनुमति देता है। एक ट्रेस फ़ाइल एक निष्पादन रिकॉर्ड को संरक्षित करती है जिसे सहयोग की सुविधा के लिए सहकर्मियों के साथ साझा किया जा सकता है, पर्यावरणीय अंतरों को दरकिनार करते हुए जो लाइव डिबगिंग के परिणामों को प्रभावित कर सकते हैं। निष्पादन में विशिष्ट बिंदुओं को बुकमार्क और साझा किया जा सकता है ताकि किसी सहकर्मी के विश्लेषण को निर्देशित किया जा सके। इसके अलावा, इसमें डिबगर डेटा मॉडल ऑब्जेक्ट शामिल हैं, जो उपयोगकर्ताओं को मॉड्यूल लोड, शेलकोड निष्पादन, या प्रक्रिया इंजेक्शन घटनाओं जैसी विशिष्ट घटनाओं को खोजने के लिए LINQ के साथ ट्रेस को क्वेरी करने में सक्षम बनाता है।
यह मॉड्यूल TTD और विंडोज मैलवेयर विश्लेषण में इसके अनुप्रयोग का एक परिचय है। मॉड्यूल में निर्देशित, व्यावहारिक अभ्यास प्रदान करने के लिए एक विस्तृत डेमो और एक लैब शामिल है। इसमें TTD कार्यों को स्वचालित करने के लिए जावास्क्रिप्ट का उपयोग करने के लिए एक संदर्भ के साथ-साथ कई उदाहरण स्क्रिप्ट भी शामिल हैं। मॉड्यूल के अंत तक, आपको इस शक्तिशाली उपकरण को अपने मैलवेयर ट्राइएज वर्कफ़्लो में शामिल करना शुरू करने और जटिल डिबगिंग परिदृश्यों के तहत अपने विश्लेषण को गति देने के लिए तैयार होना चाहिए।
हम वर्तमान में इस रिपॉजिटरी में योगदान स्वीकार नहीं कर रहे हैं, लेकिन कोई भी एराटा, सुझाव और प्रतिक्रिया [email protected] पर स्वागत है।
समुदाय घोषणाओं के लिए FLARE मेलिंग सूची की सदस्यता लेने के लिए, विषय "subscribe" के साथ एक ईमेल [email protected] पर भेजें।