
Laboratórios para Análise Prática de Malware e Triagem
Leia isto atentamente antes de prosseguir.
Este repositório contém amostras de malware ativo para uso no curso de Análise Prática de Malware & Triage (PMAT). Estas amostras são escritas para imitar características comuns de malware ou são amostras reais, do mundo real, "capturadas na natureza". Ambas as categorias são perigosas. Estas amostras devem ser manuseadas com extrema cautela o tempo todo.
Ao baixar o conteúdo deste repositório, independentemente de ter adquirido o curso ou não, você está concordando com o Contrato de Licença de Usuário Final. Consulte EULA.md para mais informações.
Se você está aqui após adquirir o curso, bem-vindo! Obrigado por me apoiar como criador de conteúdo. Leia a próxima seção para saber como funciona o repositório do laboratório.
Se você está aqui sem ter adquirido o curso, bem-vindo! Os laboratórios do curso são gratuitos (e sempre serão) e estão hospedados aqui no GitHub para qualquer pessoa interessada. Mas se você não sabe bem por onde começar e/ou tem interesse em aprender análise de malware com mais de 9 horas de conteúdo em vídeo de alta qualidade, considere comprar o curso! Os vídeos foram feitos com carinho para transformá-lo em um analista de malware capacitado e experiente.
Se você quiser adquirir o curso e me apoiar como criador de conteúdo, considere também usar meu link de afiliado!
A estrutura deste repositório corresponde aos vídeos do curso. O diretório principal contém o nome da seção, e os subdiretórios são as amostras utilizadas naquela parte do curso. Por exemplo:
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
No exemplo acima, o diretório 0-1.HandlingAndSafety contém uma cópia compactada de Malware.Calc.exe.7z e os outros arquivos fornecidos com essa amostra. Ela é usada na seção Handling and Safety do curso.
Abaixo da amostra de Manuseio e Segurança, o diretório 1-1.BasicStaticAnalysis contém duas amostras usadas nessa seção. Todo o curso segue esta estrutura, então verifique em qual seção você está atualmente e os vídeos farão referência à amostra a ser trabalhada.
Cada seção é dividida por tópico:
Esta seção cobre o manuseio básico de malware e segurança, incluindo desarmamento de malware e práticas seguras de transferência e armazenamento.
Esta seção cobre triagem inicial, análise estática, detonação inicial e a metodologia primária de análise básica.
Esta seção cobre metodologia avançada de análise de malware e introduz Assembly, depuração, descompilação e inspeção da API do Windows no nível ASM.
Esta seção cobre diferentes classes especializadas de malware, como maldocs, assemblies C# e malware baseado em script. Também inclui uma seção sobre análise de malware em plataformas móveis.
Os Bossfights o colocam contra amostras reais e infames de malware e exigem que você faça uma análise completa.
Esta seção cobre criação eficaz de relatórios, criação de regras Yara e automação dos estágios iniciais de triagem com Blue-Jupyter.
O final do curso consiste em um capstone no qual você combinará todas as habilidades relevantes deste curso para escrever e publicar informações de código aberto sobre uma determinada amostra do curso.
A conclusão do curso inclui leituras adicionais, referências e recursos úteis para aprendizado adicional.
Por favor, observe: algumas amostras são usadas várias vezes em diferentes seções. Verifique qual amostra os vídeos do curso estão referenciando e se você tem a correta para um determinado vídeo.
As amostras de desafio neste curso são usadas como mini-capstones para as diferentes seções. Cada amostra marcada como Desafio inclui um conjunto de perguntas a serem respondidas sobre a amostra, bem como um diretório answers/. O README no diretório answers/ contém respostas breves para cada pergunta do Desafio. Tente ir o mais longe possível sem consultar as respostas primeiro!
Cada amostra está compactada e protegida por senha. A senha para todas as amostras de malware é infected.
Em uma das seções finais do curso, ensino como escrever um relatório simples de Análise de Malware. O modelo utilizado nessa seção está aqui. Sinta-se à vontade para usar este modelo para este curso ou qualquer outro relatório de malware que queira criar.

Você pode estar se perguntando, por que existe uma foto de um gato bonito no diretório raiz?
cosmo.jpeg
Esse é o Cosmo, meu gato. Ele não é muito bom em análise de malware, então está junto para aprender as coisas. Não tenho grandes esperanças para ele (ele é apenas um gato, afinal).
cosmo.jpeg serve a duas funções.
As amostras de malware neste curso são construídas para executar diferentes funções. Algumas são projetadas para destruir dados. Algumas para roubá-los. Algumas não tocam em seus dados.
cosmo.jpeg é um placeholder para os preciosos dados que um usuário comum pode ter em seu host. Algumas amostras de malware neste curso vão roubá-lo, criptografá-lo, codificá-lo e exfiltrá-lo, tudo isso. Então, para representar com precisão como a roubo ou destruição de dados pode parecer, as amostras de malware personalizadas neste curso vão mirar especificamente neste arquivo.
É um arquivo um pouco pesado (cerca de 1,6 MB), ao contrário do próprio Cosmo, que não é um gato pesado. Portanto, deve servir bem como um placeholder de arquivo de dados.
Eu escrevi as amostras deste curso desde o início para serem tão seguras quanto possível. Estou ciente de que colocar amostras de malware no mundo, independentemente da sua intenção ao fazê-lo, implica risco. Então, para ajudar a mitigar a possibilidade de essas amostras serem usadas maliciosamente, eu as chaveei para este arquivo específico. Esta é uma tática de equipe vermelha que garante que um payload só será acionado se certos identificadores estiverem presentes no ambiente. cosmo.jpeg presente na Área de Trabalho do FLARE-VM atua como a chave para a maioria das amostras de malware neste curso.
Quando terminar de baixar e extrair este repositório de laboratório, pegue cosmo.jpeg e copie-o para a área de trabalho da conta de usuário principal no host Windows FLARE-VM. Isso é tudo!