
Лаборатории для практического анализа вредоносных программ и триажа
Добро пожаловать в лабораторные работы курса Practical Malware Analysis & Triage.
Внимательно прочитайте это перед продолжением.
Этот репозиторий содержит живые образцы вредоносных программ для использования в курсе Practical Malware Analysis & Triage (PMAT). Эти образцы либо написаны так, чтобы имитировать общие характеристики вредоносных программ, либо представляют собой реальные образцы, «пойманные в дикой природе». Обе категории опасны. С этими образцами необходимо всегда обращаться с крайней осторожностью.
Загружая содержимое этого репозитория, независимо от того, приобрели ли вы курс или нет, вы соглашаетесь с Лицензионным соглашением с конечным пользователем. Дополнительную информацию см. в EULA.md.
Если вы здесь после покупки курса, добро пожаловать! Спасибо за поддержку меня как создателя контента. Читайте следующий раздел, чтобы узнать, как работает репозиторий лабораторных работ.
Если вы здесь, не купив курс, добро пожаловать! Лабораторные работы для курса бесплатны (и всегда будут) и размещены здесь, на GitHub, для всех заинтересованных. Но если вы не совсем знаете, с чего начать, и/или заинтересованы в изучении анализа вредоносных программ с помощью более 9 часов качественного видеоконтента, подумайте о покупке курса! Видео были созданы с любовью, чтобы сделать из вас компетентного и знающего аналитика вредоносных программ.
Если вы хотите приобрести курс и поддержать меня как создателя контента, пожалуйста, также рассмотрите возможность использования моей партнёрской ссылки!
Структура этого репозитория соответствует видео курса. Верхний каталог содержит название раздела, а подкаталоги — образцы, используемые в этой части курса. Например:
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
В примере выше каталог 0-1.HandlingAndSafety содержит заархивированную копию Malware.Calc.exe.7z и другие файлы, поставляемые с этим образцом. Он используется в разделе «Обработка и безопасность» курса.
Под образцом раздела обработки каталог 1-1.BasicStaticAnalysis содержит два образца, используемые в этом разделе. Весь курс следует этой структуре, поэтому проверьте, в каком разделе вы находитесь, а затем видео будут ссылаться на образец, с которым нужно работать.
Каждый раздел разбит по темам:
Этот раздел охватывает основные вопросы обращения с вредоносными программами и безопасности, включая обезвреживание вредоносных программ и безопасные методы передачи и хранения.
Этот раздел охватывает первоначальную триаж, статический анализ, начальный запуск и основную методологию базового анализа.
Этот раздел охватывает продвинутую методологию анализа вредоносных программ и знакомит с ассемблером, отладкой, декомпиляцией и проверкой Windows API на уровне ASM.
Этот раздел охватывает различные специализированные классы вредоносных программ, такие как maldocs, сборки C# и скриптовые вредоносные программы. Он также включает раздел по анализу вредоносных программ для мобильных платформ.
Босс-файты сталкивают вас с печально известными реальными образцами вредоносных программ и требуют проведения полного анализа.
Этот раздел охватывает эффективное написание отчетов, написание правил Yara и автоматизацию начальных этапов триажа с помощью Blue-Jupyter.
Финальный проект курса состоит из итоговой работы, в которой вы объедините все соответствующие навыки, полученные в этом курсе, чтобы написать и опубликовать открытую информацию о заданном образце из курса.
Заключение курса включает дополнительное чтение, ссылки и полезные ресурсы для дальнейшего обучения.
Пожалуйста, обратите внимание: некоторые образцы используются несколько раз в разных разделах. Убедитесь, какой образец упоминается в видео курса, и что у вас есть правильный для данного видео.
Образцы задач в этом курсе используются как мини-итоговые работы для различных разделов. Каждый образец, отмеченный как Задача, включает набор вопросов для ответа об образце, а также каталог answers/. Файл README в каталоге answers/ содержит краткие ответы на каждый вопрос задачи. Постарайтесь продвинуться как можно дальше, не заглядывая в ответы!
Каждый образец заархивирован и защищён паролем. Пароль для всех образцов вредоносных программ — infected.
В одном из последних разделов курса я учу, как писать простой отчет по анализу вредоносных программ. Шаблон, использованный в этом разделе, находится здесь. Вы можете использовать его как шаблон для этого курса или любых других отчетов о вредоносных программах, которые захотите создать.

Возможно, вы задаётесь вопросом, почему в корневом каталоге есть изображение симпатичного кота?
cosmo.jpeg
Это Космо, мой кот. Он не очень хорош в анализе вредоносных программ, поэтому он просто путешествует вместе с нами, чтобы учиться. Я не возлагаю на него больших надежд (в конце концов, он всего лишь кот).
cosmo.jpeg выполняет две функции.
Образцы вредоносных программ в этом курсе созданы для выполнения различных функций. Некоторые предназначены для уничтожения данных. Некоторые — для их кражи. Некоторые вообще не трогают ваши данные.
cosmo.jpeg — это заменитель ценных, драгоценных данных, которые могут быть у обычного конечного пользователя на его хосте. Некоторые образцы вредоносных программ в этом курсе украдут его, зашифруют, закодируют и эксфильтруют — всё по полной программе. Таким образом, чтобы точно показать, как может выглядеть кража или уничтожение данных, пользовательские образцы вредоносных программ в этом курсе будут нацелены именно на этот файл.
Файл довольно большой (около 1.6 MB), в отличие от самого Космо, который вовсе не является крупным котом. Так что он хорошо подойдёт в качестве заменителя файла данных.
Я написал образцы для этого курса с нуля, чтобы они были максимально безопасными. Я осознаю, что размещение образцов вредоносных программ в открытом доступе, независимо от ваших намерений, несёт риск. Поэтому, чтобы снизить вероятность того, что эти образцы могут быть использованы во вред, я привязал их к этому конкретному файлу. Это тактика красной команды, которая гарантирует, что полезная нагрузка сработает только при наличии определённых идентификаторов в окружении. Наличие cosmo.jpeg на рабочем столе FLARE-VM служит ключом для большинства образцов вредоносных программ в этом курсе.
Когда вы закончите загрузку и распаковку этого репозитория лабораторных работ, возьмите cosmo.jpeg и скопируйте его на рабочий стол основной учётной записи пользователя на хосте Windows FLARE-VM. Вот и всё!