
Кураторское руководство по становлению аналитиком вредоносного ПО, охватывающее базовые знания, обратную разработку, инструменты анализа и обучение с помощью LLM, с практическими упражнениями и ресурсами.
Это личное мнение @PINKSAWTOOTH, и оно не обязательно будет лучшим способом именно для вас. Буду рад, если вы воспользуетесь им как одним из примеров подхода к обучению.
Прежде чем читать это, обратите внимание, что уважаемый мной аналитик вредоносного ПО @hasherezade собрал в своём блоге рекомендации о том, как начинать изучение анализа вредоносного ПО. Полагаю, будут пересечения, но советую ознакомиться. Кроме того, поскольку приведённые ниже блоги в основном на английском, я хотел бы по возможности представить источники преимущественно на японском.
[!NOTE]
Дополнение 2026 года: изучение анализа вредоносного ПО в эпоху LLM
В то время, когда я начинал писать эту страницу, LLM и AI Agent ещё не были так повседневно доступны, как сейчас. По состоянию на 2026 год, если вы изучаете анализ вредоносного ПО или реверс-инжиниринг, рекомендую наряду с книгами и материалами в интернете активно использовать LLM. Особенно это полезно при создании учебных программ, объяснении кода и ассемблера, анализе, написании скриптов для анализа, упорядочивании результатов анализа и т. д.
С другой стороны, всё чаще возникают ситуации, когда LLM превосходит человека во многих техниках анализа. Однако это не значит, что базовые знания стали не нужны. Чтобы понимать вывод LLM и самостоятельно проверять его обоснованность и правильность, важно обладать экспертизой (хотя, возможно, день, когда эта работа потеряет смысл, уже не за горами...). В этой статье предполагается использование LLM не как «устройства, выдающего ответы», а как «учителя, вместе с которым вы учитесь, и помощника при анализе».
Сначала кратко объясню предварительные знания, необходимые для анализа вредоносного ПО. Прежде чем изучать анализ вредоносного ПО, необходимы как минимум знания в области computer science (информатики).
Что касается этих тем, достаточно понимать содержание, изучаемое в университетах и техникумах. (Думаю, более конкретное содержание можно узнать, посмотрев онлайн-силлабусы какого-нибудь университета.) В этой статье то, как изучать языки программирования и информатику, выходит за рамки рассмотрения, но вот рекомендуемые материалы.
Знания, необходимые для анализа вредоносного ПО, можно условно разделить на следующие пять категорий.
Сначала необходимо изучить, что такое вредоносное ПО и что представляет собой работа по его анализу. Представлю рекомендуемые материалы и книги для изучения анализа вредоносного ПО в целом.