
Alcune delle mie analisi malware e ingegneria inversa disponibili pubblicamente.
Tracciamento della funzione C fopen [Part1] - Walk-Through in User-Mode con IDA Free fino a NTApi
Tracciamento della funzione C fopen [Part2] - Kernel Debugging con Windbg - Walk-Through dalla User-Mode al Kernel Executive Subsystem
Abuso dei riferimenti a risorse esterne in MSOffice [part1] - TEMPLATE_INJECTION
Abuso dei riferimenti a risorse esterne in MSOffice [part2] - OLEOBJECT_INJECTION
[1] Analisi di Lokibot - sconfiggere GuLoader con Windbg (kernel debugging) e Live C2
[2] Analisi di Lokibot - spoofing di GULoader e del C2 di LokiBot [part1] - Implementazione propria in Python
[2] Analisi di Lokibot - spoofing di GULoader e del C2 di LokiBot [part2] - INetSim + BurpSuite
[3] Analisi di Lokibot - Reversing, API Hashing, decodifica
Cos'è COM e le sue funzionalità, COM nel Registro (strumenti - COM viewers), COM Client-Server (usando client COM PowerShell/.NET), Reversing di istanze e metodi COM in IDA (strutture, tipi, plugin ComIDA), modo interessante di usare un metodo COM nel campione di malware LokiBot
Alcune note, suggerimenti e trucchi quando si affronta il reversing di un campione di malware che utilizza una libreria open source importata staticamente
Questo video copre una guida al reversing e alla creazione di un decryptor PoC in Python. Nell'ultima parte del video tratterò un altro trucco su come invocare dinamicamente solo la routine di decifratura di questo ransomware direttamente da PowerShell e ottenere la decifratura di tutti i file.
Codice gestito vs codice non gestito. Difficoltà durante il reversing e il debug.
Un bell'esempio è PowerShell stesso.
Il video tratta la deoffuscazione dell'ultimo SmartAssembly 8+ (offuscatore commerciale per .NET) usando SAE (Simple-Assembly-Explorer)
e la ricreazione del modulo originale usando DnSpy. [Download dei campioni]
Campione, il mio IDB IDA annotato preparato, immagine Bochs: [Download-Password:infected]