
Список рецептов cyber-chef и подобранные ссылки

CyberChef — это самопровозглашённый «швейцарский армейский нож» для киберзадач, созданный GCHQ. Это фантастический инструмент для преобразования, извлечения и обработки данных прямо в вашем веб-браузере.
Все заслуги за создание инструмента принадлежат @GCHQ. См.: https://gchq.github.io/CyberChef/
Владение регулярными выражениями — ключ к максимально эффективной обработке данных в CyberChef (да и в любой DFIR-работе). Ниже приведены некоторые регулярные выражения, к которым я постоянно возвращаюсь.
Извлечение Base64: [a-zA-Z0-9+/=]{30,}

Извлечение шестнадцатеричных данных: [a-fA-F0-9]{10,}

Извлечение символьных кодов: [\d]{2,3}(,|’)

(?<=foo)(.*)
^.*(?=bar)
(?<=')(.*?)(?=')

CyberChef предоставляет операцию HTTP Request (см. Рецепт 22), которая позволяет выполнять HTTP-запросы к внешним ресурсам. Из-за политики Same Origin Policy (SOP) или отсутствия настройки Cross-Origin Resource Sharing многие из них не работают. SOP — это мера безопасности в современных браузерах, которая не позволяет читать межсайтовые ответы от серверов, не разрешающих это явно через CORS. Ознакомьтесь с докладом @GlassSec о CyberChef — там есть советы по запуску Chrome без web-security, чтобы разрешить HTTP-запросы к иначе ограниченным API (например, Virus Total)
Некоторые примеры рецептов CyberChef:
Рецепт 1: извлечение base64, raw inflate и форматирование кода
Рецепт 4: расшифровка паролей Group Policy Preferences
Рецепт 5: использование циклов и меток
Рецепт 6: временные метки Google ei
Рецепт 7: многоступенчатый COM-скриптлет в ассемблер x86
Рецепт 8: извлечение шестнадцатеричных данных и преобразование в hexdump для встроенного PE-файла
Рецепт 9: реверс строк, подстановка символов, из base64
Рецепт 10: извлечение объекта из кэша прокси-сервера Squid
Рецепт 11: извлечение GPS-координат в URL-адреса Google Maps
Рецепт 12: обработка больших чисел
Рецепт 13: разбор DNS PTR-записей с помощью регистров
Рецепт 14: декодирование исполняемых файлов POSHC2
Рецепт 15: разбор временных меток $MFT $SI
Рецепт 16: декодирование PHP-веб-шеллов gzinflate и base64
Рецепт 17: извлечение шелл-кода из PowerShell-скрипта Meterpreter Reverse TCP
Рецепт 18: разбор корзины с помощью подсекций и объединений
Рецепт 19: выявление обфусцированного Base64 с подсветкой регулярных выражений
Рецепт 20: использование Yara-правил с деобфусцированными вредоносными скриптами
Рецепт 22: поиск по JA3 API с помощью HTTP Request и регистров
Рецепт 24: выбор случайной буквы из шестибайтовой строки
Рецепт 25: создание QR-кода для Wi-Fi
Рецепт 26: извлечение и декодирование многоступенчатого PHP-веб-шелла
Рецепт 27: декодирование PHP-скрипта Auto Visitor
Рецепт 29: манипулирование временными метками файлов журналов с помощью подсекций и регистров
Рецепт 30: обфусцированный через CharCode PowerShell-загрузчик для Cobalt Strike beacon
Рецепт 31: деобфускация закодированных строк в .NET-бинарном файле
Рецепт 32: извлечение вредоносной DLL Gootkit из обфусцированных данных реестра
Рецепт 33: выявление встроенных URL-адресов в PowerShell-скрипте Emotet
Рецепт 34: анализ OOXML-файлов на наличие URL-адресов
Рецепт 35: расшифровка образца программы-вымогателя REvil на PowerShell
Рецепт 36: создание генератора паролей в CyberChef
Рецепт 37: от письма в ZIP-архиве из песочницы до вредоносного URL
Рецепт 38: Самолёты, черепа и конверты — Live and Let PowerShell