
Материалы для обучения анализу вредоносного ПО для Windows (том 1)
Материалы для обучения анализу вредоносных программ для Windows (том 1)
Цель этого обучения — сформировать понимание различных распространенных методов, используемых вредоносными программами. Оно включает элементы программирования, а также обратной разработки, и знакомство с некоторыми концепциями внутреннего устройства Windows.
Также демонстрируется, как различные инструменты (включая мои собственные) могут использоваться для достижения конкретных целей анализа.
Этот материал лучше всего подойдет людям, уже имеющим технические знания в смежных областях: основы программирования и обратной разработки, но которые хотят войти в область анализа вредоносных программ для Windows.

Этот материал опубликован под лицензией Creative Commons BY License, что означает:
Эта лицензия позволяет другим распространять, перерабатывать, адаптировать и развивать вашу работу, даже в коммерческих целях, при условии указания вашего авторства на оригинальное произведение.
Если вы заметили какую-либо ошибку в этом материале, сообщите о ней в Issues
Если вам нужна помощь в каком-либо из упражнений или есть дополнительные вопросы, вы можете задать их в обсуждениях
| Слайды | Упражнения | Тема |
|---|
| ✔️ | ✔️ | компиляция |
| ✔️ | ✔️ | PE |
| ✔️ | ✔️ | Процесс |
| ✔️ | ◻️ | WoW64 |
| ✔️ | ✔️ | шелл-код |
| ◻️ | ◻️ | внедрение кода |
| ◻️/✔️ | ◻️/✔️ | загрузчики PE |
| Слайды | Упражнения | Тема |
|---|
| ✔️ | ◻️ | Миссии и тактики вредоносных программ (введение) |
| ✔️ | ◻️ | хукинг |
| ✔️ | ◻️ | сохранение постоянства (persistence) |
| ◻️ | ◻️ | обход UAC |
| ✔️ | ◻️ | банковские трояны |
| ◻️ | ◻️ | RAT |
| ◻️ | ◻️ | программы-вымогатели |
| ◻️ | ◻️ | боковое перемещение |
| Слайды | Упражнения | Тема |
|---|
| ✔️ | ◻️ | Обход обнаружения и самозащита (введение) |
| ◻️/✔️ | ◻️ | Снятие отпечатков (fingerprinting) |
| ◻️ | ◻️ | Обфускация строк |
| ◻️ | ◻️ | Обфускация импортов |
| ◻️ | ◻️ | Обфускация потока |
| ◻️ | ◻️ | Антихукинг вредоносных программ |
| ◻️ | ◻️ | Обзор подходов к деобфускации |
| ◻️ | ◻️ | Компоненты вредоносных программ в режиме ядра |