
Бесплатные образовательные материалы по реверс-инжинирингу и анализу вредоносного ПО от команды FLARE

FLARE Learning Hub бесплатно распространяет качественные образовательные материалы по обратной разработке и анализу вредоносного ПО от команды FLARE.
Модули FLARE Learning Hub размещены в виде веб-публикаций Google Docs, ссылки на которые приведены в соответствующих описаниях ниже. Этот репозиторий содержит все соответствующие артефакты для каждого модуля, включая бинарные файлы лабораторных упражнений и демонстраций, базы данных дизассемблеров и скрипты.
Усовершенствования существующих модулей и новые модули будут публиковаться на постоянной основе.
Чтобы начать работу с модулем, мы настоятельно рекомендуем настроить безопасную изолированную среду виртуальной машины (ВМ) с помощью FLARE-VM, которая предоставляет инструменты, необходимые для выполнения лабораторных упражнений и демонстраций. Мы также рекомендуем использовать продукт виртуализации, поддерживающий снимки, что позволяет записать ВМ в чистом состоянии и вернуться к этому состоянию при начале нового анализа. В настоящее время все модули поддерживают только среды Intel x86-64.
Хотя все распространяемые бинарные файлы и скрипты созданы исключительно для практических упражнений и демонстраций, они могут быть помечены как вредоносные автоматическими системами, поскольку некоторые из них демонстрируют поведение, подобное вредоносному ПО. Этот проект не несет ответственности за любой ущерб или убытки, возникшие в результате выполнения бинарных файлов и скриптов за пределами защищенной изолированной среды виртуальной машины.
Пароль для любых защищенных паролем ZIP-архивов в этом репозитории: flare.
Авторы: Jae Young Kim и Nick Harbour
Ссылка на модуль: Malware Analysis Crash Course
Директория модуля: /macc
По мере развития инструментов статического анализа и песочниц они предоставляют все более ценную информацию о вредоносных бинарных файлах. Однако, когда надежность и точность критически важны, окончательные утверждения о вредоносном образце все еще требуют глубокого понимания программы с помощью ручного реверс-инжиниринга.
Это краткий курс по чтению, интерпретации и манипулированию кодом ассемблера, который остается краеугольным камнем навыков реверс-инженера. По окончании обучения вы разовьете практические навыки, необходимые для начала анализа типичных образцов вредоносного ПО для Windows.
Курс начинается с основ ассемблера x86 и постепенно вводит конструкции программирования более высокого уровня. Он также включает необходимые знания о Windows, требуемые для начала реверс-инжиниринга вредоносного ПО на базе Windows.
Подчеркивая практический подход, прогрессия курса включает множество упражнений по взлому ассемблера. Мы считаем, что повторение написания ассемблерного кода и отладка результатов — это наиболее эффективный способ быстрого освоения основ, необходимых для реверс-инжиниринга крупных и сложных программ. Курс также включает быстрые викторины и несколько лабораторных работ с подробными решениями.
Авторы: Jae Young Kim
Ссылка на модуль: The Go Reverse Engineering Reference
The Go Reverse Engineering Reference — это всеобъемлющий справочник по реверс-инжинирингу исполняемых файлов Go. Справочник состоит из трех разделов:
Все материалы этого справочника в настоящее время ограничены исполняемыми файлами Windows AMD64, скомпилированными с помощью Go версии 1.24.0.
Авторы: Josh Stroschein и Jae Young Kim
Ссылка на модуль: An Introduction to Time Travel Debugging
Директория модуля: /ttd
Time Travel Debugging (TTD) — это технология, предлагаемая Microsoft в составе WinDbg, которая записывает выполнение процесса для создания файла трассировки, который можно воспроизводить вперед и назад. В отличие от обычной отладки, которая позволяет только трассировать выполнение вперед, возможность «перемотки» в TTD особенно мощна для анализа вредоносного ПО и реверс-инжиниринга. Эта функция позволяет аналитику исследовать поведение программы с течением времени, значительно ускоряя триаж за счет быстрого выявления вредоносных событий. Возможность шагать вперед и назад по выполнению также помогает в понимании и обходе техник антианализа и обфускации.
TTD захватывает путь выполнения и состояние программы, создавая выходные данные трассировки через прозрачный слой, который позволяет полностью взаимодействовать с операционной системой. Файл трассировки сохраняет запись выполнения, которой можно поделиться с коллегами для облегчения совместной работы, обходя различия в среде, которые могут повлиять на результаты живой отладки. Конкретные точки выполнения также можно отмечать закладками и делиться ими, чтобы направить анализ коллеги. Кроме того, он включает объекты модели данных отладчика, позволяя пользователям запрашивать трассировку с помощью LINQ для поиска конкретных событий, таких как загрузка модулей, выполнение шелл-кода или события внедрения процессов.
Этот модуль является введением в TTD и его применение к анализу вредоносного ПО Windows. Модуль включает подробную демонстрацию и лабораторную работу для направленной практической тренировки. Он также включает справочную информацию по использованию JavaScript для автоматизации задач TTD вместе с несколькими примерами скриптов. К концу модуля вы должны быть готовы начать использовать этот мощный инструмент в своем рабочем процессе триажа вредоносного ПО и ускорить анализ в сложных сценариях отладки.
В настоящее время мы не принимаем вклад в этот репозиторий, но любые исправления, предложения и отзывы приветствуются по адресу [email protected].
Подпишитесь на список рассылки FLARE для получения объявлений сообщества, отправив письмо с темой "subscribe" на [email protected].