
Some of my publicly available Malware analysis and Reverse engineering.
C関数fopenのトレーシング [パート1] - IDA FreeユーザーモードウォークスルーでNTApiまでトレーシング
C関数fopenのトレーシング [パート2] - Windbgカーネルデバッグ - ユーザーモードからカーネルエグゼクティブサブシステムへのウォークスルー
MSOfficeの外部リソース参照の悪用 [パート1] - TEMPLATE_INJECTION
MSOfficeの外部リソース参照の悪用 [パート2] - OLEOBJECT_INJECTION
[1] Lokibotの解析 - Windbg(カーネルデバッグ)とLive C2でGuLoaderを無効化
[2] Lokibotの解析 - GULoaderとLokiBot C2のスプーフィング [パート1] - Pythonによる独自実装
[2] Lokibotの解析 - GULoaderとLokiBot C2のスプーフィング [パート2] - INetSim + BurpSuite
[3] Lokibotの解析 - リバースエンジニアリング、APIハッシュ、デコード
COMとは何かとその機能、レジストリ内のCOM(ツール - COMビューアー)、COMクライアント/サーバー(Powershell/.NET COMクライアントの使用)、IDAでのCOMインスタンスとメソッドのリバースエンジニアリング(構造体、型、ComIDAプラグイン)、LokiBotマルウェアサンプルでのCOMメソッドの興味深い使用方法
静的にインポートされたオープンソースライブラリを使用するマルウェアサンプルのリバースエンジニアリングに取り組む際のメモ、ヒント、テクニック
この動画では、リバースエンジニアリングとPythonでのPoC復号ツール作成のガイドを紹介します。動画の最後の部分では、このランサムウェアの復号ルーチンだけをPowershellから直接動的に呼び出し、すべてのファイルを復号する別のテクニックも紹介します。
マネージドコードとアンマネージドコード。リバースエンジニアリングとデバッグ中の難しさ。
良い例のひとつがPowershell自身です。
この動画では、SAE(Simple-Assembly-Explorer)を使用した最新のSmartAssembly 8+(.NET用商用難読化ツール)の難読化解除と、
DnSpyを使用した元のモジュールの再作成について説明します。[サンプルダウンロード]
サンプル、私が準備した注釈付きIDA IDB、Bochsイメージ:[Download-Pass:infected]
マネージドコードからアンマネージドコードを呼び出すためのP/Invoke、D/Invoke、動的P/Invoke実装の.NETリバースエンジニアリングに関する動画です。ツールGet-PDInvokeImportsを紹介します [Get-PDInvokeImports]
APT29 C2クライアントDropboxローダーのリバースエンジニアリングへの深掘り。
詳細については、動画の下の説明を確認してください。
Powershellスクリプトのデバッグ時にPowershellプロセスをデバッグ - モジュール読み込みをキャッチ(dnSpy)
DnSpyマルチプロセスデバッグ
.NETデバッグ中のコード最適化への対処(いつ、なぜLocalsが表示されずブレークポイントを設定できないのか)
dnSpyのWatch vs Localsウィンドウ - 両方の利点を活かす(フィールドの表示、式の呼び出しなど)
CPR @CPResearch のもとで公開した最初のヒントとテクニック - IDA-Appcall、Dumpulator、純粋なUnicorn Engineの実践的な使い方を紹介。
注釈付きコードスニペットを最大限に活用できます。
これを実現するのに協力してくれたチームメンバー @BenHerzog11235 と @a14xt に感謝します。
この動画では、いくつかの興味深いテクニックとヒントを交えながら、.NETの難読化解除をガイドします。
PowerShellとdnlibライブラリを使用します。
一見すると簡単には解読できない独自の難読化を使用するEternityマルウェア用の汎用文字列難読化解除ツールを作成します。
Azovランサムウェア(ポリモーフィックワイパー)のリバースエンジニアリングへの深掘り。CPR @CPResearch のもとで公開 - 主要な技術的ポイントだけでなく、多くの興味深いアンチ解析およびコード難読化テクニックも紹介。
これを実現するのに協力してくれたチームメンバー @BenHerzog11235 と @megabeets_ に感謝します。
この動画では、混合モードアセンブリのリバースエンジニアリングをガイドします。
混合モードアセンブリのサンプル例:[ソース/バイナリ]
dotRunpeXを打破する — 高度なテクニックを悪用して多数のマルウェアファミリーを配信する新しい仮想化.NETインジェクター。
CPR @CPResearch のもとで公開
非常に高度で電光石火の速さ、そしてカスタマイズ性に優れたRorschachランサムウェアを解明。難読化と保護(カスタムUPXスタイルのパッカー、VMProtectなど)とその展開方法のため、リバースエンジニアリングのプロセスはかなりの難問でした。
CPR @CPResearch のもとで公開
この動画では、IDAの機能であるメモリスナップショットの仕組み、現在利用可能なオプション、およびそれらを使用する利点について説明します。すべてのシェルコード前段階を含むAmadeyマルウェアのアンパッキングの実践例でIDAメモリスナップショットを使用します。
最後のセクションでは、C++内部関数_Inittermとは何か、Amadeyサンプルでどのように使用されているか、そしてマルウェアが「main」メソッドに到達する前にコードを実行するためにそれをどのように悪用できるかを説明します。場合によっては(実行フローをハイジャックする場合)、このテクニックを_Initterm関数テーブルポイズニングと呼ぶことができます。
BundleBotと呼ばれる、目立たずに拡散する新種のマルウェアの詳細分析。BundleBotはdotnetバンドル(単一ファイル)の自己完結型形式を悪用しており、静的検出が非常に低いか、まったく検出されません。
dotnetバンドル(単一ファイル)の自己完結型形式のリバースエンジニアリングに効果的であることが確認されたいくつかのテクニックを紹介します。
CPR @CPResearch のもとで公開
ReadyToRun(R2R)コンパイル済み.NETバイナリに隠された埋め込みコードを実行する新しい方法、R2Rストンピングを紹介します。
CPR @CPResearch のもとで公開
Harmonyライブラリを使用した.NETマネージドフッキングの紹介。
悪名高い「ConfuserEx2」難読化ツールを無効化するためにHarmonyフッキングを使用した実践例が、「ConfuserEx2_String_Decryptor」ツールです。Harmonyライブラリを使用してデバッグとフッキングの両方を組み合わせる巧妙なテクニックを紹介します(dnSpyExデバッグコンテキストからのHarmonyフッキング)。
CPR @CPResearch のもとで公開
動画で使用したツール:[GitHub - ConfuserEx2_String_Decryptor]
既知の脅威をパッキングして展開するための BoxedApp製品 の悪用が増加していることを解明。
BoxedApp内部の詳細分析。Yaraシグネチャを使用して生成されたパック済みバイナリ構造に焦点を当て、製品自体を区別しながら使用中のパッカーを静的に検出できます。
CPR @CPResearch のもとで公開