
FLARE 学习中心免费分发来自 FLARE 团队 的高质量逆向工程和恶意软件分析教育内容。
FLARE 学习中心的模块以网页发布的 Google 文档形式托管,链接分别位于下方相应描述中。本仓库包含每个模块的所有相关工件,包括实验练习和演示二进制文件、反汇编器数据库以及脚本。
现有模块的改进和新模块将定期发布。
要开始学习某个模块,我们强烈建议使用 FLARE-VM 搭建一个安全隔离的虚拟机 (VM) 环境,该环境提供了完成实验练习和演示所需的工具。我们还建议使用支持快照的虚拟化产品,这允许您将虚拟机记录在干净状态,并在开始新的分析时恢复到该状态。所有模块目前仅支持 Intel x86-64 环境。
虽然所有分发的二进制文件和脚本仅用于动手练习和演示目的,但由于其中一些表现出类似恶意软件的行为,自动系统可能会将其标记为恶意。对于在安全的隔离虚拟机环境之外执行这些二进制文件和脚本所造成的任何损害或损失,本项目概不负责。
本仓库中任何受密码保护的 ZIP 文件的密码均为 flare。
作者:Jae Young Kim 和 Nick Harbour
模块链接:恶意软件分析速成课程
模块目录:/macc
随着静态分析工具和沙箱产品的不断进步,它们提供的关于恶意软件二进制文件的信息越来越有价值。然而,在可靠性和准确性至关重要的情况下,对恶意软件样本做出明确结论仍然需要通过手动逆向工程来全面理解程序。
本课程是一门关于阅读、解释和操作汇编代码的速成课程,这仍然是逆向工程师技能组合的基石。通过本培训,您将掌握开始分析典型 Windows 恶意软件样本所需的实用技能。
课程从 x86 汇编的基础知识开始,逐步引入更高级的编程结构。还包括开始逆向基于 Windows 的恶意软件所需的必备 Windows 知识。
课程强调在实践中学习,穿插了许多汇编代码编写练习。我们认为,反复编写汇编代码并调试结果是快速掌握逆向更大、更复杂程序所需基础的最有效方法。该课程还包含闪速测验以及多个带有详细解决方案的实验练习。
作者:Jae Young Kim
模块链接:Go 逆向工程参考手册
Go 逆向工程参考手册是一本全面的 Go 可执行文件逆向工程参考手册。该参考手册包含三个部分:
本参考手册中的所有内容目前仅限于使用 Go 1.24.0 版本 编译的 Windows AMD64 可执行文件。
作者:Josh Stroschein 和 Jae Young Kim
模块链接:时间旅行调试入门
模块目录:/ttd
时间旅行调试 (TTD) 是 Microsoft 作为 WinDbg 一部分提供的一项技术,它记录进程的执行情况并创建一个跟踪文件,可以向前和向后重放。与仅允许向前执行跟踪的传统调试不同,TTD 的“倒回”功能对于恶意软件分析和逆向工程尤其强大。此功能允许分析人员随时间检查程序行为,通过快速定位恶意事件显著加快分流速度。向前和向后单步执行的能力也有助于理解和绕过反分析和混淆技术。
TTD 捕获程序的执行路径和状态,通过一个透明层创建跟踪输出,允许与操作系统进行完全交互。跟踪文件保留了执行记录,可以与同事共享以促进协作,从而规避可能影响实时调试结果的环境差异。执行中的特定点也可以添加书签并共享,以指导同事的分析。此外,它还包括调试器数据模型对象,使用户能够使用 LINQ 查询跟踪以查找特定事件,例如模块加载、shellcode 执行或进程注入事件。
本模块是 TTD 及其在 Windows 恶意软件分析中应用的入门介绍。该模块包含详细的演示和实验练习,以提供引导式的动手实践。它还包含一份关于使用 JavaScript 自动化 TTD 任务的参考手册以及几个示例脚本。通过本模块的学习,您应该能够开始将这个强大的工具融入您的恶意软件分流工作流程,并在复杂的调试场景下加速您的分析。
我们目前不接受对本仓库的贡献,但欢迎将任何勘误、建议和反馈发送至 [email protected]。
要订阅 FLARE 邮件列表以获取社区公告,请发送一封主题为 "subscribe" 的邮件至 [email protected]。