
Laboratori per l'analisi pratica del malware e triage
Benvenuto ai laboratori di Practical Malware Analysis & Triage.
[![Release Version][img-version-badge]][release] [![Course Link][course]][course-link] [![EULA][img-license-badge]][eula]
Leggi attentamente prima di procedere.
Questo repository contiene campioni di malware attivi per l'uso nel corso Practical Malware Analysis & Triage (PMAT). Questi campioni sono scritti per emulare caratteristiche comuni dei malware o sono campioni reali, "catturati in natura". Entrambe le categorie sono pericolose. Questi campioni devono essere maneggiati con estrema cautela in ogni momento.
Scaricando i contenuti di questo repository, indipendentemente dal fatto che tu abbia acquistato il corso o meno, accetti il Contratto di Licenza per l'Utente Finale. Fare riferimento a EULA.md per maggiori informazioni.
Se sei qui dopo aver acquistato il corso, benvenuto! Grazie per avermi supportato come creatore di contenuti. Continua a leggere la prossima sezione per sapere come funziona il repository dei laboratori.
Se sei qui senza aver acquistato il corso, benvenuto! I laboratori del corso sono gratuiti (e lo saranno sempre) e sono ospitati qui su GitHub per chiunque sia interessato. Ma se non sai da dove cominciare e/o sei interessato a imparare l'analisi malware da oltre 9 ore di contenuti video di alta qualità, considera l'acquisto del corso! I video sono stati realizzati con amore per trasformarti in un analista malware capace e competente.
Se vuoi acquistare il corso e supportarmi come creatore di contenuti, considera anche l'utilizzo del mio link di affiliazione!
[![Course Link][course]][course-link]
La struttura di questo repository corrisponde ai video del corso. La directory principale contiene il nome della sezione, e le sottodirectory sono i campioni utilizzati in quella parte del corso. Per esempio:
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
Nell'esempio sopra, la directory 0-1.HandlingAndSafety contiene una copia compressa di Malware.Calc.exe.7z e gli altri file forniti con quel campione. Viene utilizzato nella sezione Handling and Safety del corso.
Sotto il campione Handling and Safety, la directory 1-1.BasicStaticAnalysis contiene due campioni utilizzati in quella sezione. L'intero corso segue questa struttura, quindi controlla in quale sezione ti trovi e poi i video faranno riferimento al campione su cui lavorare.
Ogni sezione è suddivisa per argomento:
Questa sezione copre la gestione di base e la sicurezza dei malware, inclusa la disattivazione (defanging) del malware e le pratiche sicure per il trasferimento e l'archiviazione.
Questa sezione copre il triage iniziale, l'analisi statica, la detonazione iniziale e la metodologia primaria dell'analisi di base.
Questa sezione copre la metodologia di analisi malware avanzata e introduce l'Assembly, il debug, la decompilazione e l'ispezione delle API di Windows a livello ASM.
Questa sezione copre diverse classi speciali di malware come maldocs, assembly C# e malware basati su script. Include anche una sezione sull'analisi malware per piattaforme mobili.
Le Bossfight ti mettono contro famigerati campioni di malware reali e richiedono un'analisi completa.
Questa sezione copre la scrittura efficace di report, la scrittura di regole Yara e l'automazione delle fasi iniziali di triage con Blue-Jupyter.
Il finale del corso consiste in un capstone in cui combinerai tutte le competenze rilevanti del corso per scrivere e pubblicare informazioni open-source su un dato campione del corso.
La conclusione del corso include letture aggiuntive, riferimenti e risorse utili per ulteriore apprendimento.
Nota bene: alcuni campioni vengono utilizzati più volte in sezioni diverse. Verifica a quale campione si riferiscono i video del corso e di avere quello corretto per un dato video.
I campioni delle sfide in questo corso vengono utilizzati come mini-capstone per le diverse sezioni. Ogni campione contrassegnato come Sfida include una serie di domande a cui rispondere sul campione e una directory answers/. Il README nella directory answers/ contiene brevi risposte a ciascuna domanda della Sfida. Cerca di arrivare il più lontano possibile senza guardare le risposte prima!
Ogni campione è zippato e protetto da password. La password per tutti i campioni di malware è infected.
In una delle sezioni finali del corso, insegno come scrivere un semplice report di Analisi Malware. Il template utilizzato in quella sezione è qui. Sentiti libero di usarlo come template per questo corso o per qualsiasi altro report malware che desideri creare.

Potresti chiederti, perché c'è una foto di un bel gatto nella directory principale?
cosmo.jpeg
Quello è Cosmo, il mio gatto. Non è molto bravo nell'analisi malware, quindi è qui per imparare. Non ho grandi aspettative per lui (dopo tutto è solo un gatto).
cosmo.jpeg svolge due funzioni.
I campioni di malware in questo corso sono costruiti per svolgere diverse funzioni. Alcuni sono progettati per distruggere dati. Altri per rubarli. Alcuni non toccano affatto i tuoi dati.
cosmo.jpeg è un segnaposto per i preziosissimi dati che un utente medio potrebbe avere sul proprio host. Alcuni campioni di malware in questo corso lo ruberanno, lo crittograferanno, lo codificheranno e lo esfiltreranno, tutto quanto. Quindi, per rappresentare accuratamente come potrebbe apparire il furto o la distruzione dei dati, i campioni di malware scritti su misura in questo corso prenderanno di mira questo file specificatamente.
È un file piuttosto grande (circa 1.6MB), a differenza di Cosmo stesso che non è affatto un gatto grande. Quindi funge bene da segnaposto per file di dati.