
Conteúdo educacional gratuito sobre engenharia reversa e análise de malware da equipe FLARE

O FLARE Hub de Aprendizagem distribui gratuitamente conteúdo educacional de qualidade sobre engenharia reversa e análise de malware da equipe FLARE.
Os módulos do FLARE Hub de Aprendizagem são hospedados como Google Docs publicados na web, que estão vinculados nas respectivas descrições abaixo. Este repositório contém todos os artefatos correspondentes para cada módulo, incluindo binários de exercícios de laboratório e demonstração, bancos de dados de desmontadores e scripts.
Refinamentos para módulos existentes e novos módulos serão publicados continuamente.
Para começar a trabalhar em um módulo, recomendamos fortemente configurar um ambiente de máquina virtual (VM) isolado com segurança usando FLARE-VM, que fornece as ferramentas necessárias para concluir os exercícios e demonstrações do laboratório. Recomendamos também usar um produto de virtualização que suporte snapshots, permitindo registrar a VM em um estado limpo e reverter para esse estado ao iniciar uma nova análise. Atualmente, todos os módulos suportam apenas ambientes Intel x86-64.
Embora todos os binários e scripts distribuídos sejam criados exclusivamente para fins de exercícios práticos e demonstração, eles podem ser sinalizados como maliciosos por sistemas automatizados, pois alguns apresentam comportamento semelhante a malware. Este projeto não se responsabiliza por quaisquer danos ou perdas resultantes da execução dos binários e scripts fora de um ambiente de máquina virtual seguro e isolado.
A senha para qualquer ZIP protegido por senha neste repositório é flare.
Autores: Jae Young Kim and Nick Harbour
Link do Módulo: Curso Intensivo de Análise de Malware
Diretório do Módulo: /macc
À medida que as ferramentas de análise estática e os produtos de sandbox continuam a progredir, eles fornecem informações cada vez mais valiosas sobre binários de malware. No entanto, quando a confiabilidade e a precisão são críticas, fazer afirmações definitivas sobre uma amostra de malware ainda exige uma compreensão abrangente do programa por meio de engenharia reversa manual.
Este é um curso intensivo sobre leitura, interpretação e manipulação de código assembly, que continua sendo a base do conjunto de habilidades de um engenheiro reverso. Ao final deste treinamento, você terá desenvolvido as habilidades práticas necessárias para começar a analisar amostras típicas de malware do Windows.
O curso começa com os fundamentos do assembly x86 e introduz gradualmente construções de programação de alto nível. Também inclui o conhecimento essencial do Windows necessário para começar a fazer engenharia reversa de malware baseado em Windows.
Enfatizando uma abordagem de aprender fazendo, a progressão do curso incorpora vários exercícios de hacking de assembly. Acreditamos que a repetição de escrever assembly e depurar os resultados é a maneira mais eficaz de dominar rapidamente os fundamentos necessários para reverter programas maiores e complexos. O curso também conta com questionários relâmpago e vários laboratórios com soluções detalhadas.
Autor: Jae Young Kim
Link do Módulo: Referência de Engenharia Reversa em Go
A Referência de Engenharia Reversa em Go é uma referência abrangente para engenharia reversa de executáveis Go. A referência consiste em três seções:
Todo o material desta referência está atualmente restrito a executáveis Windows AMD64 compilados com Go versão 1.24.0.
Autores: Josh Stroschein and Jae Young Kim
Link do Módulo: Uma Introdução ao Time Travel Debugging
Diretório do Módulo: /ttd
O Time Travel Debugging (TTD), uma tecnologia oferecida pela Microsoft como parte do WinDbg, grava a execução de um processo para criar um arquivo de rastreamento que pode ser reproduzido para frente e para trás. Ao contrário da depuração convencional, que permite apenas o rastreamento de execução para frente, a capacidade de "rebobinar" do TTD é particularmente poderosa para análise de malware e engenharia reversa. Esse recurso permite que um analista inspecione o comportamento do programa ao longo do tempo, acelerando significativamente a triagem ao identificar rapidamente eventos maliciosos. A capacidade de avançar e retroceder na execução também é fundamental para entender e contornar técnicas de antianálise e ofuscação.
O TTD captura o caminho e o estado de execução de um programa, criando uma saída de rastreamento através de uma camada transparente que permite interação total com o sistema operacional. Um arquivo de rastreamento preserva um registro de execução que pode ser compartilhado com colegas para facilitar a colaboração, contornando diferenças ambientais que podem afetar os resultados da depuração ao vivo. Pontos específicos na execução também podem ser marcados e compartilhados para direcionar a análise de um colega. Além disso, inclui objetos do modelo de dados do depurador, permitindo que os usuários consultem o rastreamento com LINQ para encontrar eventos específicos, como carregamentos de módulos, execução de shellcode ou eventos de injeção de processo.
Este módulo é uma introdução ao TTD e sua aplicação na análise de malware do Windows. O módulo incorpora uma demonstração detalhada e um laboratório para fornecer prática guiada e prática. Também inclui uma referência para usar JavaScript para automatizar tarefas do TTD, juntamente com vários scripts de exemplo. Ao final do módulo, você deve estar pronto para começar a incorporar essa ferramenta poderosa em seu fluxo de trabalho de triagem de malware e acelerar sua análise em cenários complexos de depuração.
No momento, não estamos aceitando contribuições para este repositório, mas quaisquer erratas, sugestões e feedback são bem-vindos em [email protected].
Inscreva-se na lista de e-mails do FLARE para anúncios da comunidade enviando um e-mail com o assunto "subscribe" para [email protected].