我公开的一些恶意软件分析与逆向工程。
跟踪 C 函数 fopen [第1部分] - IDA Free 用户模式演练,跟踪到 NTApi
跟踪 C 函数 fopen [第2部分] - Windbg 内核调试 - 从用户模式到内核执行子系统的演练
滥用 MSOffice 外部资源引用 [第1部分] - TEMPLATE_INJECTION
滥用 MSOffice 外部资源引用 [第2部分] - OLEOBJECT_INJECTION
[1] Lokibot 分析 - 使用 Windbg(内核调试)和 Live C2 击败 GuLoader
[2] Lokibot 分析 - 欺骗 GULoader 和 LokiBot C2 [第1部分] - 使用 Python 自行实现
[2] Lokibot 分析 - 欺骗 GULoader 和 LokiBot C2 [第2部分] - INetSim + BurpSuite
[3] Lokibot 分析 - 逆向、API 哈希、解码
什么是 COM 及其功能、注册表中的 COM(工具 - COM 查看器)、COM 客户端-服务器(使用 PowerShell/.NET COM 客户端)、在 IDA 中逆向 COM 实例和方法(结构、类型、ComIDA 插件)、在 LokiBot 恶意软件样本中使用 COM 方法的有趣方式
在处理逆向使用了静态导入开源库的恶意软件样本时的一些笔记、技巧和窍门
本视频涵盖逆向过程中的指南,并使用 Python 制作 PoC 解密器。在视频的最后部分,我将介绍另一个技巧:如何直接从 PowerShell 动态调用该勒索软件的仅解密例程,并解密所有文件。
托管代码与非托管代码。逆向和调试过程中的难点。
一个很好的例子就是 PowerShell 本身。
视频涵盖使用 SAE(Simple-Assembly-Explorer)对最新 SmartAssembly 8+(.NET 商业混淆器)进行去混淆,并使用 DnSpy 重建原始模块。[样本下载]
样本、我准备的带注释的 IDA IDB、Bochs 镜像:[下载-密码:infected]
本视频介绍 P/Invoke、D/Invoke 和动态 P/Invoke 实现的 .NET 逆向,这些实现用于从托管代码调用非托管代码。涵盖工具 Get-PDInvokeImports [Get-PDInvokeImports]
深入逆向 APT29 C2 客户端 Dropbox 加载器。
更多信息 - 请查看视频下方的说明。
在调试 PowerShell 脚本时调试 PowerShell 进程 - 捕获模块加载(dnSpy)
DnSpy 多进程调试
处理 .NET 调试过程中的代码优化(何时以及为什么你看不到 Locals 并且无法设置断点)
dnSpy 中的 Watch 与 Locals 窗口 - 兼取两者优势(查看字段、调用表达式等)
我在 CPR @CPResearch 下发布的第一篇技巧文章 - 展示 IDA-Appcall、Dumpulator 和纯 Unicorn Engine 的实用用法。
获得最佳且充满注释的代码片段。
非常感谢我的团队成员 @BenHerzog11235 和 @a14xt 帮助让这一切变得精彩。
在本视频中,我将带你了解 .NET 去混淆,涵盖一些有趣的技巧和窍门。
我们将使用 PowerShell 和 dnlib 库。
我们将为 Eternity 恶意软件创建一个通用的字符串去混淆器,该恶意软件使用某种乍一看并不简单的自定义混淆。
深入逆向 Azov 勒索软件 - 多态擦除器,在 CPR @CPResearch 下发布 - 不仅展示主要技术要点,还展示许多有趣的反分析和代码混淆技术。
非常感谢我的团队成员 @BenHerzog11235 和 @megabeets_ 帮助让这一切变得精彩。
在本视频中,我将带你了解混合模式程序集的逆向工程。
混合模式程序集的示例样本:[源代码/二进制]
击败 dotRunpeX — 滥用先进技术传播众多恶意软件家族的新型虚拟化 .NET 注入器。
在 CPR @CPResearch 下发布
揭示高度先进、快如闪电且高度可定制的 Rorschach 勒索软件。由于其混淆和保护(自定义 UPX 风格加壳器、VMProtect 等)及其部署方式,逆向过程相当烧脑。
在 CPR @CPResearch 下发布
在本视频中,我将解释 IDA 的内存快照功能如何工作、当前可用的选项以及使用它们的好处。我们将在实际示例中使用 IDA 内存快照来脱壳 Amadey 恶意软件,包括所有 shellcode 前期阶段。
在最后一部分,我将介绍 _Initterm C++ 内部函数是什么、它在 Amadey 样本中如何使用,以及恶意软件如何滥用它来在到达 “main” 方法之前运行代码。在某些情况下(我们劫持执行流时),我们可以将这种技术称为 _Initterm 函数表投毒。
深入分析名为 BundleBot 的新型恶意软件变种,它在暗中传播。BundleBot 滥用 dotnet bundle(单文件)自包含格式,导致静态检测率极低甚至完全没有。
揭示了几种经证实对逆向 dotnet bundle(单文件)自包含格式有效的技术。
在 CPR @CPResearch 下发布
介绍一种在 ReadyToRun (R2R) 编译的 .NET 二进制文件中运行隐藏植入代码的新方法,即 R2R stomping。
在 CPR @CPResearch 下发布
介绍使用 Harmony 库进行 .NET 托管 Hook。
一个实际示例:使用 Harmony hook 击败臭名昭著的 “ConfuserEx2” 混淆器,最终得到 “ConfuserEx2_String_Decryptor” 工具。揭示了一个巧妙的技巧:如何使用 Harmony 库结合调试和 hook(在 dnSpyEx 调试上下文中进行 Harmony hook)。
在 CPR @CPResearch 下发布
视频中使用的工具:[GitHub - ConfuserEx2_String_Decryptor]
揭示越来越多人滥用 BoxedApp 产品 来加壳和部署已知威胁。
深入分析 BoxedApp 内部结构,重点关注生成的加壳二进制结构以及可用于静态检测所用加壳器并区分产品本身的 Yara 签名。
在 CPR @CPResearch 下发布