
Laboratori per l'analisi pratica del malware e triage
Leggi attentamente prima di procedere.
Questo repository contiene campioni di malware attivi per l'uso nel corso Practical Malware Analysis & Triage (PMAT). Questi campioni sono scritti per emulare caratteristiche comuni dei malware o sono campioni reali, "catturati in natura". Entrambe le categorie sono pericolose. Questi campioni devono essere maneggiati con estrema cautela in ogni momento.
Scaricando i contenuti di questo repository, indipendentemente dal fatto che tu abbia acquistato il corso o meno, accetti il Contratto di Licenza per l'Utente Finale. Fare riferimento a EULA.md per maggiori informazioni.
Se sei qui dopo aver acquistato il corso, benvenuto! Grazie per avermi supportato come creatore di contenuti. Continua a leggere la prossima sezione per sapere come funziona il repository dei laboratori.
Se sei qui senza aver acquistato il corso, benvenuto! I laboratori del corso sono gratuiti (e lo saranno sempre) e sono ospitati qui su GitHub per chiunque sia interessato. Ma se non sai da dove cominciare e/o sei interessato a imparare l'analisi malware da oltre 9 ore di contenuti video di alta qualità, considera l'acquisto del corso! I video sono stati realizzati con amore per trasformarti in un analista malware capace e competente.
Se vuoi acquistare il corso e supportarmi come creatore di contenuti, considera anche l'utilizzo del mio link di affiliazione!
La struttura di questo repository corrisponde ai video del corso. La directory principale contiene il nome della sezione, e le sottodirectory sono i campioni utilizzati in quella parte del corso. Per esempio:
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
Nell'esempio sopra, la directory 0-1.HandlingAndSafety contiene una copia compressa di Malware.Calc.exe.7z e gli altri file forniti con quel campione. Viene utilizzato nella sezione Handling and Safety del corso.
Sotto il campione Handling and Safety, la directory 1-1.BasicStaticAnalysis contiene due campioni utilizzati in quella sezione. L'intero corso segue questa struttura, quindi controlla in quale sezione ti trovi e poi i video faranno riferimento al campione su cui lavorare.
Ogni sezione è suddivisa per argomento:
Questa sezione copre la gestione di base e la sicurezza dei malware, inclusa la disattivazione (defanging) del malware e le pratiche sicure per il trasferimento e l'archiviazione.
Questa sezione copre il triage iniziale, l'analisi statica, la detonazione iniziale e la metodologia primaria dell'analisi di base.
Questa sezione copre la metodologia di analisi malware avanzata e introduce l'Assembly, il debug, la decompilazione e l'ispezione delle API di Windows a livello ASM.
Questa sezione copre diverse classi speciali di malware come maldocs, assembly C# e malware basati su script. Include anche una sezione sull'analisi malware per piattaforme mobili.
Le Bossfight ti mettono contro famigerati campioni di malware reali e richiedono un'analisi completa.
Questa sezione copre la scrittura efficace di report, la scrittura di regole Yara e l'automazione delle fasi iniziali di triage con Blue-Jupyter.
Il finale del corso consiste in un capstone in cui combinerai tutte le competenze rilevanti del corso per scrivere e pubblicare informazioni open-source su un dato campione del corso.
La conclusione del corso include letture aggiuntive, riferimenti e risorse utili per ulteriore apprendimento.
Nota bene: alcuni campioni vengono utilizzati più volte in sezioni diverse. Verifica a quale campione si riferiscono i video del corso e di avere quello corretto per un dato video.
I campioni delle sfide in questo corso vengono utilizzati come mini-capstone per le diverse sezioni. Ogni campione contrassegnato come Sfida include una serie di domande a cui rispondere sul campione e una directory answers/. Il README nella directory answers/ contiene brevi risposte a ciascuna domanda della Sfida. Cerca di arrivare il più lontano possibile senza guardare le risposte prima!
Ogni campione è zippato e protetto da password. La password per tutti i campioni di malware è infected.
In una delle sezioni finali del corso, insegno come scrivere un semplice report di Analisi Malware. Il template utilizzato in quella sezione è qui. Sentiti libero di usarlo come template per questo corso o per qualsiasi altro report malware che desideri creare.

Potresti chiederti, perché c'è una foto di un bel gatto nella directory principale?
cosmo.jpeg
Quello è Cosmo, il mio gatto. Non è molto bravo nell'analisi malware, quindi è qui per imparare. Non ho grandi aspettative per lui (dopo tutto è solo un gatto).
cosmo.jpeg svolge due funzioni.
I campioni di malware in questo corso sono costruiti per svolgere diverse funzioni. Alcuni sono progettati per distruggere dati. Altri per rubarli. Alcuni non toccano affatto i tuoi dati.
cosmo.jpeg è un segnaposto per i preziosissimi dati che un utente medio potrebbe avere sul proprio host. Alcuni campioni di malware in questo corso lo ruberanno, lo crittograferanno, lo codificheranno e lo esfiltreranno, tutto quanto. Quindi, per rappresentare accuratamente come potrebbe apparire il furto o la distruzione dei dati, i campioni di malware scritti su misura in questo corso prenderanno di mira questo file specificatamente.
È un file piuttosto grande (circa 1.6MB), a differenza di Cosmo stesso che non è affatto un gatto grande. Quindi funge bene da segnaposto per file di dati.
Ho scritto i campioni per questo corso da zero per essere il più sicuri possibile. Sono consapevole che mettere campioni di malware nel mondo, indipendentemente dall'intenzione, comporta dei rischi. Quindi, per aiutare a mitigare la possibilità che questi campioni possano essere usati in modo malevolo, li ho associati a questo particolare file. Questa è una tattica red team che garantisce che un payload si attivi solo se nell'ambiente sono presenti determinati identificatori. cosmo.jpeg presente sul Desktop di FLARE-VM funge da chiave per la maggior parte dei campioni di malware in questo corso.
Quando hai finito di scaricare ed estrarre questo repository di laboratorio, prendi cosmo.jpeg e copialo sul desktop dell'account utente principale sull'host Windows FLARE-VM. Tutto qui!