
Некоторые из моих публично доступных материалов по анализу вредоносного ПО и реверс-инжинирингу.
Трассировка C-функции fopen [Часть 1] - IDA Free, пошаговое прохождение трассировки в пользовательском режиме до NTApi
Трассировка C-функции fopen [Часть 2] - Windbg, отладка ядра - прохождение из пользовательского режима до исполнительной подсистемы ядра
Злоупотребление внешними ссылками на ресурсы в MSOffice [часть 1] - TEMPLATE_INJECTION
Злоупотребление внешними ссылками на ресурсы в MSOffice [часть 2] - OLEOBJECT_INJECTION
[1] Анализ Lokibot - побеждаем GuLoader с помощью Windbg (отладка ядра) и Live C2
[2] Анализ Lokibot - спуфинг GULoader и C2 LokiBot [часть 1] - собственная реализация на Python
[2] Анализ Lokibot - спуфинг GULoader и C2 LokiBot [часть 2] - INetSim + BurpSuite
[3] Анализ Lokibot - реверс-инжиниринг, хеширование API, декодирование
Что такое COM и его функциональность, COM в реестре (инструменты - просмотрщики COM), COM «клиент-сервер» (использование COM-клиента через Powershell/.NET), реверс-инжиниринг COM-экземпляров и методов в IDA (структуры, типы, плагин ComIDA), интересный способ использования COM-метода в образце вредоносного ПО LokiBot
Некоторые заметки, советы и хитрости при реверс-инжиниринге образца вредоносного ПО, использующего статически импортированную библиотеку с открытым исходным кодом
Это видео представляет собой руководство по реверс-инжинирингу и созданию PoC-дешифратора на Python. В последней части видео я расскажу ещё об одном трюке: как динамически вызвать только процедуру дешифрования этого вымогателя напрямую из Powershell и получить все файлы расшифрованными.
Управляемый код против неуправляемого кода. Трудности при реверс-инжиниринге и отладке.
Один хороший пример - сам Powershell.
Видео охватывает деобфускацию последней версии SmartAssembly 8+ (коммерческого обфускатора для .NET) с помощью SAE (Simple-Assembly-Explorer) и воссоздание исходного модуля с помощью DnSpy. [Скачать образцы]
Образец, мой подготовленный аннотированный IDA IDB, образ Bochs: [Скачать-Пароль:infected]