我公开的一些恶意软件分析与逆向工程。
# Malware-analysis-and-Reverse-engineering ### 我公开的一些恶意软件分析与逆向工程(报告、技巧、窍门...) <br/> ## [[逆向工程 KPOT v2.0 窃密木马]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/kpot2/KPOT.md) ## [[调试 MBR - IDA + Bochs 模拟器(CTF 示例)]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Debugging%20MBR%20-%20IDA%20+%20Bochs%20Emulator/Debugging%20MBR%20-%20IDA%20+%20Bochs%20Emulator.md) ## [[Wireshark 中的 TLS 解密]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/TLS%20decryption%20in%20Wireshark/TLS%20decryption%20in%20Wireshark.md) ## [[Ryuk 勒索软件 - API 解析与导入表重建]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Ryuk%20Ransomware%20-%20API%20Resolving%20and%20Imports%20reconstruction/Ryuk%20Ransomware%20-%20API%20Resolving%20and%20Imports%20reconstruction.md) ## [[Formbook 逆向]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Formbook%20Reversing/Formbook%20Reversing.md) ## [[逆向编码的 shellcode]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Reversing%20encoded%20shellcode/Reversing%20encoded%20shellcode.md) ## [[WINDBG 内核与用户模式调试(EPROCESS、ETHREAD、TEB、PEB...)]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/WINDBG%20Kernel%26User%20Mode%20Debugging/WINDBG%20Kernel%26User%20Mode%20Debugging.md) ## [[Cutter 2.0 - 新功能简介(反向调试...)]](https://youtu.be/wXfbnzcYIlU) ## [[跟踪 C 函数 fopen]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Tracing%20C%20function%20fopen/Tracing%20C%20function%20fopen.md) 跟踪 C 函数 fopen [第1部分] - IDA Free 用户模式演练,跟踪到 NTApi<br/> 跟踪 C 函数 fopen [第2部分] - Windbg 内核调试 - 从用户模式到内核执行子系统的演练<br/> ## [[可见、隐藏与深度隐藏工作表 - Excel 二进制文件格式(.xls)]](https://youtu.be/5oqzwrugfIc) ## [[使用 Metasploit 利用 CVE-2019-0708(BlueKeep)(手动设置 GROOMBASE + GROOMSIZE)]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Bluekeep_CVE-2019-0708_Exploiting/Bluekeep_CVE-2019-0708_Exploiting.md) ## [[滥用 MSOffice 外部资源引用]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Abusing_External_Resource_References_MSOffice/Abusing_External_Resource_References_MSOffice.md) 滥用 MSOffice 外部资源引用 [第1部分] - TEMPLATE_INJECTION<br/> 滥用 MSOffice 外部资源引用 [第2部分] - OLEOBJECT_INJECTION<br/> ## [[1 小时内实时解决 CyberDefenders “DumpMe” 内存取证挑战]](https://youtu.be/aZrWEIUgHcA) ## [[Volatility3 在 PS 中的输出格式化技巧]](https://youtu.be/-S8xxmYGPEg) ## [[高级内存取证(Windows)- 威胁狩猎与初始恶意软件分析]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Advanced_Memory_Forensics_Threat_Hunting_and_Malware_Analysis/Advanced_Memory_Forensics_Threat_Hunting_and_Malware_Analysis.md) ## [[LokiBot 分析]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Lokibot_Analyzing/Lokibot_analyzing.md) [1] Lokibot 分析 - 使用 Windbg(内核调试)和 Live C2 击败 GuLoader<br/> [2] Lokibot 分析 - 欺骗 GULoader 和 LokiBot C2 [第1部分] - 使用 Python 自行实现<br/> [2] Lokibot 分析 - 欺骗 GULoader 和 LokiBot C2 [第2部分] - INetSim + BurpSuite<br/> [3] Lokibot 分析 - 逆向、API 哈希、解码<br/> ## [[快速解析与 Kaseya 攻击相关的 REvil 勒索软件 API]](https://youtu.be/QYQQUUpU04s) ## [[与 COM 共舞 - 深入理解组件对象模型]](https://youtu.be/8tjrFm2K30Q) 什么是 COM 及其功能、注册表中的 COM(工具 - COM 查看器)、COM 客户端-服务器(使用 PowerShell/.NET COM 客户端)、在 IDA 中逆向 COM 实例和方法(结构、类型、ComIDA 插件)、在 LokiBot 恶意软件样本中使用 COM 方法的有趣方式<br/> ## [[HiveNightmare - 注册表配置单元 ACL 中的 Bug]](https://youtu.be/mgFLUQ_3QYM) ## [[在 PE 解析工具中发现漏洞 - 永远不要相信你自己没有编写的工具]](https://youtu.be/4dIiOIoNl6Y) ## [[逆向使用静态导入开源库的二进制文件(恶意软件样本)]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Dealing%20with%20binary%20(Malware%20sample)%20which%20using%20statically%20imported%20OpenSource%20library/Dealing%20with%20binary%20(Malware%20sample)%20which%20using%20statically%20imported%20OpenSource%20library.md) 在处理逆向使用了静态导入开源库的恶意软件样本时的一些笔记、技巧和窍门<br/> ## [[逆向 CryptoCrazy 勒索软件 - PoC 解密器和一些技巧]](https://youtu.be/oYLs6wuoOfg) 本视频涵盖逆向过程中的指南,并使用 Python 制作 PoC 解密器。在视频的最后部分,我将介绍另一个技巧:如何直接从 PowerShell 动态调用该勒索软件的仅解密例程,并解密所有文件。<br/> ## [[.NET 逆向中的 Powershell 和 DnSpy 技巧 – AgentTesla]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Reversing%20.NET%20-%20AgentTesla/Reversing_AgentTesla.md) ## [[你真的以为你了解 PowerShell 吗???]](https://youtu.be/Ym469RzTt7o) 托管代码与非托管代码。逆向和调试过程中的难点。<br/> 一个很好的例子就是 PowerShell 本身。<br/> ## [[AgentTesla 恶意软件的完整恶意软件分析工作流]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Full%20malware%20analysis%20work-flow%20of%20AgentTesla%20Malware/Full%20malware%20analysis%20work-flow%20of%20AgentTesla%20Malware.md) ## [[去混淆 SmartAssembly 8+ 并重建原始模块 SAE+DnSpy]](https://youtu.be/vpdiO44Gsw8) 视频涵盖使用 SAE(Simple-Assembly-Explorer)对最新 SmartAssembly 8+(.NET 商业混淆器)进行去混淆,并使用 DnSpy 重建原始模块。[[样本下载]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Deobfuscation_SmartAssembly/Samples.7z)<br/> ## [[.NET 逆向中的高级 DnSpy 技巧 - 跟踪、断点、处理 VMProtect]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Advanced_DnSpy_tricks_in_.NET_reversing_Tracing_Breaking,_dealing_VMProtect/Advanced%20DnSpy%20tricks%20in%20.NET%20reversing%20-%20Tracing,%20Breaking,%20dealing%20with%20VMProtect.md) ## [[NightSky 勒索软件 – 只是套着 VMProtect 外衣的 Rook RW 分支]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/NightSky_Ransomware%E2%80%93just_a_Rook_RW_fork_in_VMProtect_suit/NightSky_Ransomware%E2%80%93just_a_Rook_RW_fork_in_VMProtect_suit.md) ## [[IDAPro 逆向 Delphi MBR 擦除器与受感染的引导代码]](https://youtu.be/qmhGwvAH7-8) 样本、我准备的带注释的 IDA IDB、Bochs 镜像:[[下载-密码:infected]](https://github.com/Dump-GUY/Malware_TEMP/blob/main/MBRWiper_%20a0195c08fbfe459520423bf0a7c20504.7z) ## [[.NET 逆向 Get-PDInvokeImports - 处理 P/Invoke、D/Invoke 和动态 P/Invoke]](https://youtu.be/pPdN_vdm9lw) 本视频介绍 P/Invoke、D/Invoke 和动态 P/Invoke 实现的 .NET 逆向,这些实现用于从托管代码调用非托管代码。涵盖工具 Get-PDInvokeImports [[Get-PDInvokeImports]](https://github.com/Dump-GUY/Get-PDInvokeImports) ## [[恶意软件分析报告 – APT29 C2 客户端 Dropbox 加载器]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/APT29_C2-Client_Dropbox_Loader/APT29-DropboxLoader_analysis.md) 深入逆向 APT29 C2 客户端 Dropbox 加载器。 ## [[分析加载 .NET 运行时的 HTML 应用程序 “HTA”]](https://youtu.be/m0fKwV-HA3M) ## [[从零到精通 - Tiny_Tracer 跟踪 APT29 的高级用法]](https://youtu.be/C3Yt5O92Sr8) 更多信息 - 请查看视频下方的说明。 ## [[.NET 逆向中的高级 DnSpy 技巧 2 - PS 调试、Watch 与 Locals、代码优化,以及更多...]](https://youtu.be/IJfUSo8E4rI) 在调试 PowerShell 脚本时调试 PowerShell 进程 - 捕获模块加载(dnSpy)<br/> DnSpy 多进程调试<br/> 处理 .NET 调试过程中的代码优化(何时以及为什么你看不到 Locals 并且无法设置断点)<br/> dnSpy 中的 Watch 与 Locals 窗口 - 兼取两者优势(查看字段、调用表达式等)<br/> ## [[原生函数和汇编代码调用]](https://research.checkpoint.com/2022/native-function-and-assembly-code-invocation/) 我在 CPR [@_CPResearch_](https://twitter.com/_CPResearch_) 下发布的第一篇技巧文章 - 展示 IDA-Appcall、Dumpulator 和纯 Unicorn Engine 的实用用法。<br/> 获得最佳且充满注释的代码片段。<br/> 非常感谢我的团队成员 [@BenHerzog11235](https://twitter.com/BenHerzog11235) 和 [@a14xt](https://twitter.com/a14xt) 帮助让这一切变得精彩。<br/> ## [[使用 PowerShell 与 dnlib 对 .NET 去混淆 - Eternity 恶意软件]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Deobfuscation%20of%20.NET%20using%20PowerShelling%20&%20dnlib%20-%20Eternity%20Malware/readme.md) 在本视频中,我将带你了解 .NET 去混淆,涵盖一些有趣的技巧和窍门。<br/> 我们将使用 PowerShell 和 dnlib 库。<br/> 我们将为 Eternity 恶意软件创建一个通用的字符串去混淆器,该恶意软件使用某种乍一看并不简单的自定义混淆。<br/> ## [[揭开 Azov 勒索软件的面纱:不是脚本小子软件,而是多态擦除器]](https://research.checkpoint.com/2022/pulling-the-curtains-on-azov-ransomware-not-a-skidsware-but-polymorphic-wiper/) 深入逆向 Azov 勒索软件 - 多态擦除器,在 CPR [@_CPResearch_](https://twitter.com/_CPResearch_) 下发布 - 不仅展示主要技术要点,还展示许多有趣的反分析和代码混淆技术。<br/> 非常感谢我的团队成员 [@BenHerzog11235](https://twitter.com/BenHerzog11235) 和 [@megabeets_](https://twitter.com/megabeets_) 帮助让这一切变得精彩。<br/> ## [[逆向混合模式程序集(IDA、DnSpyEx)]](https://youtu.be/H8gr3NxWteM) 在本视频中,我将带你了解混合模式程序集的逆向工程。<br/> 混合模式程序集的示例样本:[[源代码/二进制]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/tree/main/Reverse%20Engineering%20Mixed%20Mode%20Assemblies%20(IDA%2C%20DnSpyEx))<br/> ## [[DotRunpeX – 揭示野外使用的新型虚拟化 .NET 注入器]](https://research.checkpoint.com/2023/dotrunpex-demystifying-new-virtualized-net-injector-used-in-the-wild/) 击败 dotRunpeX — 滥用先进技术传播众多恶意软件家族的新型虚拟化 .NET 注入器。<br/> 在 CPR [@_CPResearch_](https://twitter.com/_CPResearch_) 下发布<br/> ## [[Rorschach – 一种新型复杂且快速的勒索软件]](https://research.checkpoint.com/2023/rorschach-a-new-sophisticated-and-fast-ransomware/) 揭示高度先进、快如闪电且高度可定制的 Rorschach 勒索软件。由于其混淆和保护(自定义 UPX 风格加壳器、VMProtect 等)及其部署方式,逆向过程相当烧脑。<br/> 在 CPR [@_CPResearch_](https://twitter.com/_CPResearch_) 下发布<br/> ## [[IDA 内存快照 - Amadey 恶意软件脱壳与 Initterm 投毒]](https://youtu.be/rGKQv_Qu2aw) 在本视频中,我将解释 IDA 的内存快照功能如何工作、当前可用的选项以及使用它们的好处。我们将在实际示例中使用 IDA 内存快照来脱壳 Amadey 恶意软件,包括所有 shellcode 前期阶段。<br/> 在最后一部分,我将介绍 _Initterm C++ 内部函数是什么、它在 Amadey 样本中如何使用,以及恶意软件如何滥用它来在到达 “main” 方法之前运行代码。在某些情况下(我们劫持执行流时),我们可以将这种技术称为 _Initterm 函数表投毒。<br/> ## [[BYOS – 打包你自己的窃密木马]](https://research.checkpoint.com/2023/byos-bundle-your-own-stealer/) 深入分析名为 BundleBot 的新型恶意软件变种,它在暗中传播。BundleBot 滥用 dotnet bundle(单文件)自包含格式,导致静态检测率极低甚至完全没有。<br/> 揭示了几种经证实对逆向 dotnet bundle(单文件)自包含格式有效的技术。<br/> 在 CPR [@_CPResearch_](https://twitter.com/_CPResearch_) 下发布<br/> ## [[R2R stomping – 你准备好运行了吗?]](https://research.checkpoint.com/2023/r2r-stomping-are-you-ready-to-run/) 介绍一种在 ReadyToRun (R2R) 编译的 .NET 二进制文件中运行隐藏植入代码的新方法,即 R2R stomping。<br/> 在 CPR [@_CPResearch_](https://twitter.com/_CPResearch_) 下发布<br/> ## [[.NET Hook – 和谐托管领域]](https://research.checkpoint.com/2024/net-hooking-harmonizing-managed-territory/) 介绍使用 Harmony 库进行 .NET 托管 Hook。<br/> 一个实际示例:使用 Harmony hook 击败臭名昭著的 “ConfuserEx2” 混淆器,最终得到 “ConfuserEx2_String_Decryptor” 工具。揭示了一个巧妙的技巧:如何使用 Harmony 库结合调试和 hook(在 dnSpyEx 调试上下文中进行 Harmony hook)。<br/> 在 CPR [@_CPResearch_](https://twitter.com/_CPResearch_) 下发布<br/> ## [[ConfuserEx2 - 完整去混淆指南]](https://youtu.be/y_ma9cLFdmY?si=Bq861ZtUN9r90pEw) 视频中使用的工具:[[GitHub - ConfuserEx2_String_Decryptor]](https://github.com/Dump-GUY/ConfuserEx2_String_Decryptor)<br/> ## [[盒子内部:恶意软件的新游乐场]](https://research.checkpoint.com/2024/inside-the-box-malwares-new-playground/) 揭示越来越多人滥用 [BoxedApp 产品](https://www.boxedapp.com/) 来加壳和部署已知威胁。<br/> 深入分析 BoxedApp 内部结构,重点关注生成的加壳二进制结构以及可用于静态检测所用加壳器并区分产品本身的 Yara 签名。<br/> 在 CPR [@_CPResearch_](https://twitter.com/_CPResearch_) 下发布<br/>