
私が公開しているマルウェア分析とリバースエンジニアリングの一部。
C関数fopenのトレーシング [パート1] - IDA FreeユーザーモードウォークスルーでNTApiまでトレーシング
C関数fopenのトレーシング [パート2] - Windbgカーネルデバッグ - ユーザーモードからカーネルエグゼクティブサブシステムへのウォークスルー
MSOfficeの外部リソース参照の悪用 [パート1] - TEMPLATE_INJECTION
MSOfficeの外部リソース参照の悪用 [パート2] - OLEOBJECT_INJECTION
[1] Lokibotの解析 - Windbg(カーネルデバッグ)とLive C2でGuLoaderを無効化
[2] Lokibotの解析 - GULoaderとLokiBot C2のスプーフィング [パート1] - Pythonによる独自実装
[2] Lokibotの解析 - GULoaderとLokiBot C2のスプーフィング [パート2] - INetSim + BurpSuite
[3] Lokibotの解析 - リバースエンジニアリング、APIハッシュ、デコード
COMとは何かとその機能、レジストリ内のCOM(ツール - COMビューアー)、COMクライアント/サーバー(Powershell/.NET COMクライアントの使用)、IDAでのCOMインスタンスとメソッドのリバースエンジニアリング(構造体、型、ComIDAプラグイン)、LokiBotマルウェアサンプルでのCOMメソッドの興味深い使用方法
静的にインポートされたオープンソースライブラリを使用するマルウェアサンプルのリバースエンジニアリングに取り組む際のメモ、ヒント、テクニック
この動画では、リバースエンジニアリングとPythonでのPoC復号ツール作成のガイドを紹介します。動画の最後の部分では、このランサムウェアの復号ルーチンだけをPowershellから直接動的に呼び出し、すべてのファイルを復号する別のテクニックも紹介します。
マネージドコードとアンマネージドコード。リバースエンジニアリングとデバッグ中の難しさ。
良い例のひとつがPowershell自身です。
この動画では、SAE(Simple-Assembly-Explorer)を使用した最新のSmartAssembly 8+(.NET用商用難読化ツール)の難読化解除と、
DnSpyを使用した元のモジュールの再作成について説明します。[サンプルダウンロード]
サンプル、私が準備した注釈付きIDA IDB、Bochsイメージ:[Download-Pass:infected]
マネージドコードからアンマネージドコードを呼び出すためのP/Invoke、D/Invoke、動的P/Invoke実装の.NETリバースエンジニアリングに関する動画です。ツールGet-PDInvokeImportsを紹介します [Get-PDInvokeImports]
APT29 C2クライアントDropboxローダーのリバースエンジニアリングへの深掘り。
詳細については、動画の下の説明を確認してください。
Powershellスクリプトのデバッグ時にPowershellプロセスをデバッグ - モジュール読み込みをキャッチ(dnSpy)
DnSpyマルチプロセスデバッグ
.NETデバッグ中のコード最適化への対処(いつ、なぜLocalsが表示されずブレークポイントを設定できないのか)
dnSpyのWatch vs Localsウィンドウ - 両方の利点を活かす(フィールドの表示、式の呼び出しなど)
CPR @CPResearch のもとで公開した最初のヒントとテクニック - IDA-Appcall、Dumpulator、純粋なUnicorn Engineの実践的な使い方を紹介。
注釈付きコードスニペットを最大限に活用できます。
これを実現するのに協力してくれたチームメンバー @BenHerzog11235 と @a14xt に感謝します。