适用于 Windows 恶意软件分析培训的资料(第 1 卷)
本次培训的目标是帮助学员理解恶意软件常用的各种技术。它包含编程和逆向工程的要素,以及一些 Windows 内部机制概念的介绍。
它还展示了如何使用各种工具(包括我自己开发的工具)来实现特定的分析目标。
本资料最适合那些已经具备周边领域技术知识的人:具备编程和逆向工程基础——但希望进入 Windows 恶意软件分析领域的人。

本资料根据 知识共享署名许可证 发布,这意味着:
该许可证允许他人在注明原始创作者的前提下分发、重新混合、改编并基于你的作品进行创作,甚至可用于商业目的。
如果你在本资料中发现任何错误,请在其 Issues 中报告。
如果你在任何练习中需要帮助,或有其他问题,可以在 discussions 中分享。
| 幻灯片 | 练习 | 主题 |
|---|
| ✔️ | ✔️ | 编译 |
| ✔️ | ✔️ | PE |
| ✔️ | ✔️ | 进程 |
| ✔️ | ◻️ | WoW64 |
| ✔️ | ✔️ | shellcode |
| ◻️ | ◻️ | 代码注入 |
| ◻️/✔️ | ◻️/✔️ | PE 加载器 |
| 幻灯片 | 练习 | 主题 |
|---|
| ✔️ | ◻️ | 恶意软件任务与战术(入门) |
| ✔️ | ◻️ | 挂钩 |
| ✔️ | ◻️ | 持久化 |
| ◻️ | ◻️ | UAC 绕过 |
| ✔️ | ◻️ | 银行木马 |
| ◻️ | ◻️ | RAT(远程访问木马) |
| ◻️ | ◻️ | 勒索软件 |
| ◻️ | ◻️ | 横向移动 |
| 幻灯片 | 练习 | 主题 |
|---|
| ✔️ | ◻️ | 规避与自我防御(入门) |
| ◻️/✔️ | ◻️ | 指纹识别 |
| ◻️ | ◻️ | 字符串混淆 |
| ◻️ | ◻️ | 导入表混淆 |
| ◻️ | ◻️ | 控制流混淆 |
| ◻️ | ◻️ | 恶意软件反挂钩 |
| ◻️ | ◻️ | 反混淆方法综述 |
| ◻️ | ◻️ | 内核模式恶意软件组件 |