Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
how_to_become_a_malware_analyst — 精选的恶意软件分析师成长指南,涵盖必备知识、逆向工程、分析工具以及 LLM 辅助学习,并配有实践练习和资源。 | Kitploit
工具/GitHubGitHub/pinksawtooth/how_to_become_a_malware_analyst
内存取证逆向工程恶意软件分析数字取证CTF二进制分析学习与教育精选资源学习路径与课程

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
实验室与实践
GitHubpinksawtooth/how_to_become_a_malware_analyst

how_to_become_a_malware_analyst

精选的恶意软件分析师成长指南,涵盖必备知识、逆向工程、分析工具以及 LLM 辅助学习,并配有实践练习和资源。

查看仓库
28268023天前Kitploit 审核通过

成为恶意软件分析师的学习方法(work-in-progress)

这是@PINKSAWTOOTH的个人观点,未必是对你而言最好的方法。如果能为你的学习方法提供一些参考,我将感到荣幸。

在阅读本文之前,我尊敬的恶意软件分析师@hasherezade女士在博客中总结了应该如何开始学习恶意软件分析。 虽然应该会有重复的部分,但建议先阅读一遍。此外,以下博客主要以英语资料为主,因此我想尽量介绍以日语为主的资料。

  • https://hshrzd.wordpress.com/how-to-start/

[!NOTE]

2026年补充: LLM时代的恶意软件分析学习

开始撰写本页面的当时,LLM和AI Agent还不是像现在这样日常可用的时代。 在2026年的现在,如果要学习恶意软件分析或逆向工程,建议在书籍和网络资料之外,积极利用LLM。特别是在学习用程序的创建、代码和汇编的说明、分析、分析脚本的编写、分析结果的整理等方面,它非常有用。

另一方面,在许多分析技术中,LLM超越人类的场景正在增加。但这并不意味着基础知识变得不必要了。为了理解LLM的输出,并亲自确认其依据和正确性,拥有专业知识是非常重要的(虽然那一天可能很快就会到来,届时这项工作将失去意义……)。本文的前提是将LLM作为"一起学习的老师、分析时的助手"来使用,而不是"给出答案的装置"。

恶意软件分析的前提知识

首先,简单说明恶意软件分析的前提知识。 在学习恶意软件分析之前,至少需要计算机科学的知识。

  • 计算机体系结构
  • 计算机网络
  • 操作系统
  • 编程语言
  • 数据结构与算法
  • etc...

关于这些内容,如果能理解大学或专科学校所学习的内容就足够了。 (通过查看某所大学的在线教学大纲等,应该能了解到更具体的内容。) 本文不涉及如何学习编程语言和计算机科学,但以下是我推荐的资料。

  • 计算机为什么能运行 应该了解的硬件与软件基础知识
  • 程序为什么能运行 第3版 应该了解的编程基础知识
  • 英特尔® 64和IA-32架构软件开发人员手册 (最新)
  • IA-32 英特尔® 架构软件开发人员手册,上卷: 基本架构 (日语:较旧)
  • IA-32 英特尔® 架构软件开发人员手册,中卷 A: 指令集参考 A-M(日语:较旧)
  • IA-32 英特尔® 架构软件开发人员手册,中卷 B: 指令集参考 N-Z(日语:较旧)
  • IA-32 英特尔® 架构软件开发人员手册,下卷: 系统编程指南(日语:较旧)
  • TCP/IP详解 入门篇(第6版)
  • CS50x
  • CS50.jp

恶意软件分析所需的知识

恶意软件分析所需的知识大致分为以下5类。

  • 关于恶意软件分析技术、恶意软件行为、所利用技巧的实现与实现方法的知识
  • 关于逆向工程对象程序开发的知识
  • 关于逆向工程的知识
  • 关于分析工具的知识
  • 关于LLM与自动化分析的知识

关于恶意软件分析技术、恶意软件行为、所利用技巧的实现与实现方法的知识

首先需要学习什么是恶意软件、恶意软件分析是做什么的工作。 介绍学习恶意软件分析整体时推荐的资料和书籍。

  • 安全训练营全国大会2015上的恶意软件分析讲义
    • 中津留先生(@you0708)在安全训练营全国大会2015上举办的恶意软件分析讲义。
  • 初次恶意软件分析
    • 用日语涵盖恶意软件分析整体从基础到进阶内容的书籍。
  • 逆向工程工具Ghidra实践指南
    • 我也是作者之一的书籍,通过使用Ghidra进行静态分析来学习恶意软件的实现。
  • 逆向工程入门 @IT连载
    • 由日本电信电话株式会社的川古谷先生、青木先生、岩村先生撰写的讲解shellcode分析的文章。
  • 分析恶意软件
    • 由于是2010年出版,内容已经过时,但这是一本以不阅读汇编为约束条件来讲解恶意软件分析的罕见书籍。
  • MWS Cup
    • 由信息处理学会计算机安全(CSEC)研究会下属的MWS组织委员会主办的恶意软件分析技术竞赛。过去的问题内容和解说都已公开,很有参考价值。
  • CS6038/CS5138 Malware Analysis, UC
    • University of Cincinnati的恶意软件分析讲义资料。内容每年更新,还分发练习用的样本,因此推荐。免费公开。
  • Practical Malware Analysis
    • 详细讲解恶意软件分析整体的外文书籍。样本和解答都已公开,可以边做练习边学习。
  • malware_training_vol1 by hasherezade
    • @hasherezade女士的恶意软件分析培训资料。虽然还是WIP,但也分发了练习用的样本,因此推荐。
  • Malware Analysis - CSCI 4976
    • Rensselaer Polytechnic Institute的恶意软件分析讲义资料。也分发了练习用的样本。
  • Workshop by Malware Unicorn
    • @malwareunicorn女士的逆向工程工作坊资料。
  • Youtube channel by SANS Digital Forensics and Incident Response
    • 世界知名的安全培训SANS的DFIR相关Youtube频道。
  • Youtube channel by OALabs
    • OALabs以恶意软件分析视频为主的Youtube频道。
  • Youtube channel by hasherezade
    • hasherezade女士以恶意软件分析视频为主的Youtube频道。
  • RecommendationofPerfectUnpacking
    • 中津留先生(@you0708)关于脱壳手法的资料。
  • 同人志 by Allsafe
    • 我所属的、以逆向工程和恶意软件分析技术为主的同人社团Allsafe的同人志。
  • Malware Analysis at Scale ~ Defeating EMOTET by Ghidra ~ by Allsafe
    • Allsafe的Emotet分析工作坊资料。
    • 分发脚本
  • Advanced Binary Deobfuscation
    • @ntddk先生在GCC Tokyo、安全训练营全国大会2020上关于二进制混淆及其解除技术的讲义。
  • MÖBIUS STRIP REVERSE ENGINEERING
    • 拥有丰富的运用CS领域知识和IDA内部结构的分析文章。 recommended by ntddk。
  • 逆向工程圣经
    • 用日语为初学者细致讲解的良书。
  • 基于调试器的x86程序分析入门 x64对应版
    • 如果想用日语学习调试,首先推荐这本。
  • 恶意软件教科书 增补修订版
    • 吉川孝志先生的书籍,广泛涵盖恶意软件的基础、攻击手法、勒索软件、分析方法。也具体讲解了如何开始分析,推荐给初学者掌握恶意软件的整体面貌。
  • 实践二进制分析
    • 涉及二进制格式、反汇编、二进制插桩、动态污点分析、符号执行等。虽然以Linux/ELF为中心,但对系统学习二进制分析本身很有用。
  • 精通Ghidra
    • 从Ghidra的基本操作到数据类型、脚本、扩展功能等详细讲解的综合解说书。
  • 实践 内存取证
    • 以使用Volatility的内存取证为中心,涉及进程、网络、代码注入、恶意软件分析等。
  • 威胁情报教科书
    • 虽然不是恶意软件分析书,但可以学习将分析过的样本、IoC、攻击手法与活动及攻击者信息关联起来的思路。

恶意软件分析的在线培训也推荐。

  • The Beginner Malware Analysis Course
    • @0verfl0w先生的恶意软件分析入门培训
  • From Zero to Hero
  • @0verfl0w先生和@vk_intel先生的实践性恶意软件分析培训
  • Zero2Automated
  • @0verfl0w先生和@vk_intel先生的进阶恶意软件分析培训
  • OpenSecurityTraining2
    • 可以学习x86/x64汇编、逆向工程、Windows内部结构等的免费讲义资料。也准备了练习。

介绍汇总了恶意软件行为、所利用技巧的页面。

  • Malware Behavior Catalog (MBC)
    • 专门针对恶意软件分析,将恶意软件的目的(Objective)、行为(Behavior)、代码上的特征体系化的目录。在与ATT&CK对应的同时,整理了恶意软件分析中重要的行为。
  • capa-rules
    • capa用于识别功能的规则集。通过阅读规则,可以学习恶意软件的代表性功能和技巧在二进制上会以怎样的特征出现。
  • MITRE ATT&CK
    • 攻击的手法和技巧、步骤作为框架被定义,不仅适合学习恶意软件分析,也适合学习网络攻击整体。
  • ired.team
    • 介绍渗透测试人员、红队、攻击者使用的技巧及其实现
  • malpedia
    • 按恶意软件家族汇总了分析报告。
  • Ten process injection techniques: A technical survey of common and trending process injection techniques
    • 代码注入技巧的介绍
  • Code Injection demos by hasherezade
    • 代码注入技巧的实现
  • Evasion techniques by cpr
    • 恶意软件分析规避技巧汇总
  • Al-Khaser
    • 实现了恶意软件反分析功能的OSS工具和源代码

每天公开的威胁情报以及涉及恶意软件分析的博客和报告也是重要的信息来源。用RSS阅读器等设置更新通知会很方便。 也有汇总这些内容的网站,可以加以利用。

  • AlienVault - Open Threat Exchange
  • Vx Underground - Malware Analysis

在这些当中,介绍一些用日语对恶意软件进行详细分析的来源。

  • Japan Security Analyst Conference
  • JPCERT协调中心官方博客
  • LAC报告 by 石川 芳浩先生
  • 针对性攻击的实际情况与对策方法 by 麦尼卡网络(链接最新文章)
  • NTT Security Japan Technical blog
  • MBSD Blog
  • fortinet博客 威胁研究
  • Unit42博客
  • 趋势科技 安全博客
下载工具