Awesome Reverse Engineering & Analisi di Malware
Una mappa di reverse engineering e analisi di malware che è stata davvero letta. Ogni link è stato aperto e
controllato prima di essere inserito, e viene rimosso nel momento in cui marcisce: niente pagine morte, niente
note di una parola, niente riempitivi tipo "grande risorsa!". unpacked copre tutto: analisi statica e
dinamica, unpacking, sviluppo di exploit, fuzzing, firmware, mobile, internals dei sistemi operativi, DFIR e
threat intelligence, oltre ai blog dei ricercatori e ai writeup estemporanei che le grandi liste si saltano.
Ogni voce dice cos'è e a chi è rivolta. I tag indicano il livello (intro working deep), il
tipo (tool blog writeup course video paper book) e qualsiasi cosa da sapere prima di fare clic
(paid signup archived o un codice di lingua come zh ru quando non è in inglese).
Inizia qui
Nuovo qui? Non leggere dall'inizio alla fine. Scegli un percorso: ognuno è un tragitto ordinato da zero a
competente, costruito con le voci delle sezioni seguenti. I percorsi arrivano man mano che arrivano le loro sezioni.
- Analisi di malware Windows - configurazione e gestione sicura -> triage -> statica -> dinamica -> unpacking -> estrazione della configurazione.
- Reverse engineering Linux / ELF - internals di ELF -> strumenti -> analisi statica e dinamica -> campioni reali.
- Sviluppo di exploit - bug di memoria -> stack ed heap -> mitigazioni moderne e bypass.
- Firmware ed embedded - estrazione -> architetture -> emulazione -> hardware.
- Mobile - internals delle app Android e iOS, strumentazione e unpacking.
- Anti-analisi - offuscamento, packer, anti-debug, anti-VM e come batterli.
La mappa
La tassonomia completa. I blog dei ricercatori e i writeup di rilievo non sono una pagina separata: ognuno è
inserito nella sezione a cui appartiene, così la nicchia compare nel suo contesto.
- Fondamenti - assembly, architetture di CPU (x86-64, ARM), convenzioni di chiamata, formati eseguibili (PE, ELF, Mach-O)
- Reverse engineering - analisi statica e dinamica; IDA, Ghidra, Binary Ninja, radare2, x64dbg; decompilatori, debugger, framework
- Analisi di malware - triage, statica, dinamica, sandboxing, unpacking, estrazione della configurazione, YARA, C2, tracciamento delle famiglie
- Sviluppo di malware - iniezione, evasione e lettura di codice reale (studio/laboratorio)
- Sviluppo di exploit - corruzione della memoria, stack ed heap, browser, kernel, bypass delle mitigazioni
- Fuzzing - copertura guidata (AFL++, libFuzzer), harness, corpus, ricerca
- Firmware ed embedded - estrazione, emulazione, architetture, attacchi hardware
- Mobile - Android, iOS
- Internals dei sistemi operativi - Windows, Linux, macOS, kernel
- Anti-analisi - offuscamento, packing, anti-debug, anti-VM
- Living off the land - la famiglia LOLBAS/GTFOBins: abusare di ciò che è già installato
- DFIR - forense della memoria, disco, timeline, risposta agli incidenti
- Threat intelligence - report, feed, tracciamento
Dove i reverse engineer pubblicano davvero per primi. Alcune non sono in inglese. Ne vale comunque la pena.
- Kanxue (看雪) - la più grande community cinese di RE; thread approfonditi su packer, VMProtect e internals di Windows.
zh
- 52pojie (吾爱破解) - un enorme forum cinese di cracking e RE, pieno di strumenti e tutorial.
zh
- Tuts 4 You - il forum di lunga data su unpacking e RE, e un archivio classico di crackme/tutorial.
- 0x00sec - un forum per lo sviluppo di malware, RE ed exploitation, con writeup approfonditi dei membri.
- back.engineering - il gruppo dietro la ricerca sulla devirtualizzazione di VMProtect (VTIL).
- r/ReverseEngineering - il principale subreddit di RE; nuove ricerche e writeup emergono qui per primi.
- r/Malware - discussioni e domande sull'analisi di malware.
Perché un'altra
Le vecchie liste hanno insegnato molto a molti di noi, e alcune reggono ancora. La maggior parte è semplicemente
marcita: link morti, note di una parola, niente che un principiante possa seguire, nessun commit da anni.
Questa tiene ciò che facevano bene e sistema il resto, e non invecchia.
Contribuire
Hai trovato qualcosa di morto, sbagliato o mancante? Apri una issue o una PR.
Licenza
CC0 1.0. Pubblico dominio. Prendila.