Hulp bij malware analyse

Pagina: 1
Acties:

  • densoN
  • Registratie: September 2004
  • Laatst online: 03-09 13:34
Ik zou me graag willen verdiepen in de werking van malware. Niet zozeer het schrijven van, maar vooral het analyseren van het gedrag en de impact met de focus op windows systemen. Het idee hierachter is dat ik in de toekomst de infrastructuur van mijn werkgever en prive beter kan beveiligen.

Nu heb ik wel wat bronnen gevonden, maar ik heb geen idee hoe snel deze informatie achterhaald is en of het goede bronnen zijn om mee te beginnen. Voor de volledigheid: Ik heb wel basis scripting en php kennis, maar ben absoluut geen programmeur en heb nog niet eerder met low-level code gewerkt.

Kan iemand me voorzien van tips of bronnen? Mocht iemand het leuk vinden om deze kennis in persoon of remote te delen sta ik hier ook zeker voor open. De bronnen die ik overweeg door te nemen:

https://zeltser.com/build-malware-analysis-toolkit/
http://fumalwareanalysis....sis-tutorial-reverse.html

  • powerboat
  • Registratie: December 2003
  • Laatst online: 21:46
Hi Denson,

Check de Tweakers meetup eerste filmpje, die gaat (kort) in op de Cyber Killchain. Je krijgt dan inzicht hoe een hacker/advanced mallware te werk gaat.

plan: Meet-up Security en Privacy - Verslag van de vierde editie van 2016

  • densoN
  • Registratie: September 2004
  • Laatst online: 03-09 13:34
Kijk, de eerste is binnen. Bedankt!

  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 13:54
Je zou aan de gang kunnen gaan in bijv. de Zoo met malware samples. Pas wel op dit zijn echte malware samples en kunnen dus dingen slopen. https://github.com/ytisf/theZoo of http://www.offensivecomputing.net/

Wat vooral belangrijk is met malware samples is een goede decompiler bijv in de trend van IDA etc. maar dat zijn dure programma`s. Tevens zul je een vm moeten vinden die malware geen kans geeft te ontsnappen. Bijv: http://resources.infoseci...alware-lab-for-beginners/ of https://remnux.org/ of hier zoals iemand zelf een enviroment heeft gemaakt https://malwaretips.com/t...-testing-my-method.40159/

Waar ik mee zou beginnen is een normaal programma niet infected om dat eens te decompilen en zien of je snapt wat het doet.

[ Voor 58% gewijzigd door lordgandalf op 05-12-2016 12:38 . Reden: vms toegevoegd ]

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


  • densoN
  • Registratie: September 2004
  • Laatst online: 03-09 13:34
Bedankt ndeleeuw, hier kan ik voorlopig wel mee uit de voeten.

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Grr, dubbele post.

[ Voor 94% gewijzigd door Squ1zZy op 06-12-2016 21:09 ]


  • Squ1zZy
  • Registratie: April 2011
  • Niet online
densoN schreef op maandag 5 december 2016 @ 21:13:
Bedankt ndeleeuw, hier kan ik voorlopig wel mee uit de voeten.
densoN,

Ik heb van DE Andre Honig meerdere Malware Analysis cursussen gevolgd en wil je wel bijpraten als je dat leuk lijkt. We zouden een Skype sessie kunnen opbouwen en dan kan ik je wat dingen laten zien als je wilt.

Stuur me maar een DM als je interesse hebt :)

  • densoN
  • Registratie: September 2004
  • Laatst online: 03-09 13:34
Tof! Bij deze .

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 16:57

sh4d0wman

Attack | Exploit | Pwn

De volgende link zal je een eind op weg kunnen helpen:

https://github.com/RPISEC/Malware

Zorg er voor dat je in het begin altijd air-gapped en in een virtuele omgeving werkt. In real-life zou malware zijn gedrag hier op aan kunnen passen (vm-detectie) of niet werken (geen internet).

Er zijn diverse Linux distro's te vinden die veel tools bundelen. Van IDA Pro is een beperkte gratis versie, Anders heb je altijd onder Linux nog Hopper ($99 geloof ik) of Radare2 (open source, free) als disassemblers.

Succes en ik zou het leuk vinden als je af en toe je vorderingen in dit topic post :)

Ik heb het materiaal zelf niet bekenen maar ben bezig met een andere course:
binary auditing / exploitation: https://github.com/RPISEC/MBE

edit: nog een aanvulling. Op RE gebied vond ik de volgende video behulpzaam.

Hier maakt men zelf aan de hand van dissasembly code een call-graph op papier. Iets wat IDA Pro en soortgelijken automatisch (proberen) te doen.
YouTube: Reversing and Cracking first simple Program - bin 0x05

Scroll zeker even door de playlist, er zit wellicht nog andere nuttige info tussen. Bijvoorbeeld:
Assembly / Mem / CPU introductie.
YouTube: How a CPU works and Introduction to Assembler - bin 0x04

[ Voor 30% gewijzigd door sh4d0wman op 15-12-2016 12:15 ]

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Als er interesse is wil ik best mijn topic uitbreiden:

Malware Analysis Rapid Introduction

Tot nu toe is er echt weinig animo, dus ben er niet mee verder gegaan :|
Pagina: 1