Awesome: обратная разработка и анализ вредоносного ПО
Карта обратной разработки и анализа вредоносного ПО, которую действительно читали. Каждая ссылка была открыта и проверена перед добавлением и удаляется, как только «протухает», — никаких мёртвых страниц, заметок в одно слово и наполнителя вроде «отличный ресурс!». unpacked охватывает всё: статический и динамический анализ, распаковку, разработку эксплойтов, фаззинг, прошивки, мобильные платформы, внутренности ОС, DFIR и киберразведку, а также блоги исследователей и разовые разборы, которые большие списки пропускают.
Каждая запись объясняет, что это и для кого. Теги указывают уровень (intro working deep), тип (tool blog writeup course video paper book) и всё, что стоит знать перед переходом по ссылке (paid signup archived или код языка вроде zh ru, если материал не на английском).
С чего начать
Новичок? Не читай сверху вниз. Выбери трек — каждый из них это упорядоченный путь от нуля до уверенного уровня, собранный из записей в разделах ниже. Треки появляются по мере выхода их разделов.
- Анализ вредоносного ПО для Windows — настройка и безопасная работа -> триаж -> статический -> динамический -> распаковка -> извлечение конфигурации.
- Реверс Linux / ELF — внутренности ELF -> инструментарий -> статический и динамический анализ -> реальные образцы.
- Разработка эксплойтов — ошибки памяти -> стек и куча -> современные механизмы защиты и их обход.
- Прошивки и встраиваемые системы — извлечение -> архитектуры -> эмуляция -> аппаратная часть.
- Мобильные платформы — внутренности приложений Android и iOS, инструментирование и распаковка.
- Противодействие анализу — обфускация, паковщики, анти-отладка, анти-VM и как их обходить.
Карта
Полная таксономия. Блоги исследователей и выдающиеся разборы не вынесены на отдельную страницу — каждый встроен в свой раздел, чтобы нишевая тема была видна в контексте.
- Основы — ассемблер, архитектуры CPU (x86-64, ARM), соглашения о вызовах, форматы исполняемых файлов (PE, ELF, Mach-O)
- Обратная разработка — статический и динамический анализ; IDA, Ghidra, Binary Ninja, radare2, x64dbg; декомпиляторы, отладчики, фреймворки
- Анализ вредоносного ПО — триаж, статический и динамический анализ, песочницы, распаковка, извлечение конфигурации, YARA, C2, отслеживание семейств
- Разработка вредоносного ПО — инъекции, обход защиты и чтение реального кода (учебное/лабораторное)
- Разработка эксплойтов — повреждение памяти, стек и куча, браузеры, ядро, обход механизмов защиты
- Фаззинг — на основе покрытия кода (AFL++, libFuzzer), харнессы, корпусы, исследования
- Прошивки и встраиваемые системы — извлечение, эмуляция, архитектуры, аппаратные атаки
- Мобильные платформы — Android, iOS
- Внутренности ОС — Windows, Linux, macOS, ядро
- Противодействие анализу — обфускация, упаковка, анти-отладка, анти-VM
- Living off the land — семейство LOLBAS/GTFOBins: злоупотребление уже установленными средствами
- DFIR — форензика памяти, дисков, таймлайны, реагирование на инциденты
- Анализ угроз — отчёты, фиды, отслеживание
- Обучение, CTF и варгеймы — челленджи и платформы для практики
Сообщества
Где реверсеры публикуют в первую очередь. Некоторые не на английском. Но всё равно стоит.
- Kanxue (看雪) — крупнейшее китайское сообщество по обратной разработке; глубокие темы о паковщиках, VMProtect и внутренностях Windows.
zh
- 52pojie (吾爱破解) — огромный китайский форум по крэкингу и обратной разработке, полный инструментов и обучающих материалов.
zh
- Tuts 4 You — давний форум по распаковке и обратной разработке, а также классический архив крякми и обучающих материалов.
- 0x00sec — форум о разработке вредоносного ПО, обратной разработке и эксплуатации уязвимостей, с глубокими разборами участников.
- back.engineering — группа, стоящая за исследованием девиртуализации VMProtect (VTIL).
- r/ReverseEngineering — главный сабреддит по обратной разработке; новые исследования и разборы появляются здесь первыми.
- r/Malware — обсуждения и вопросы об анализе вредоносного ПО.
Зачем ещё один
Старые списки многому нас научили, и некоторые до сих пор не потеряли актуальность. Но большинство просто сгнило — мёртвые ссылки, заметки в одно слово, ничего, за чем новичок мог бы следовать, ни одного коммита за годы. Этот список сохраняет то, что они делали правильно, исправляет остальное и не устаревает.
Вклад
Нашли что-то неработающее, ошибочное или отсутствующее? Откройте issue или PR.
Лицензия
CC0 1.0. Общественное достояние. Берите.