A análise de malware combina evidências obtidas sem execução com comportamentos observados em tempo de execução. Este curso prático usa programas Linux seguros e preparados para mostrar o que estrutura, strings, chamadas de sistema e bibliotecas revelam sobre um executável suspeito.
Você identificará ELF, registrará SHA-256, inspecionará cabeçalhos, extrairá indicadores e rastreará execução controlada com strace e ltrace. No desafio final, recuperará uma chave embutida, ativará o comportamento preparado sob rastreamento e informará os arquivos locais alterados.
O que você aprenderá
- Determinar o tipo e a arquitetura reais de um binário com
file - Gerar uma impressão SHA-256 e inspecionar cabeçalhos ELF com
readelf - Extrair e filtrar strings em busca de URLs, IPs e segredos
- Registrar chamadas de sistema e focar arquivos e rede com
strace - Interpretar evidências de
openat,unlink,socketeconnect - Rastrear funções de bibliotecas com
ltracee isolar chamadas de texto e arquivos - Recuperar uma carga em texto preparada antes de sua transformação e gravação
- Combinar pistas estáticas e traces dinâmicos para documentar alterações ativadas
Para quem é este curso
Este curso intermediário é indicado para estudantes de segurança cibernética, profissionais de resposta, administradores Linux e aspirantes a analistas de malware. Ele enfatiza comportamento observável e evidências, não engenharia reversa em assembly.
Pré-requisitos: Familiaridade com terminal Linux, arquivos, grep e redirecionamento. Noções de processos, executáveis, rede e hashes são úteis; C e desassembly não são necessários.
Ambiente de aprendizagem: Um terminal Ubuntu 22.04 com file, SHA-256, readelf, strings, strace e ltrace. As amostras são programas C inofensivos compilados para os laboratórios e limitados a arquivos locais e indicadores de teste.
Perguntas frequentes
Vou executar malware real?
Não. Cada executável é um simulador criado na preparação para mostrar padrões de arquivo, rede, credenciais e payload sem recursos maliciosos reais.
O isolamento serve para analisar minhas próprias amostras desconhecidas?
Não. O ambiente é adequado às amostras inofensivas fornecidas, mas não configura sandbox reforçado, contenção de rede, snapshots ou monitoramento para binários arbitrários. Não envie nem execute aqui amostras desconhecidas.
O curso ensina disassembly ou decompilação?
Não. Apesar do tema do desafio, o escopo é triagem black-box com metadados, cabeçalhos ELF, strings, strace e ltrace. Assembly, depuradores, decompiladores, unpacking e reconstrução de código não estão incluídos.
Serviços externos de inteligência são necessários?
Não. Você registra hashes e indicadores locais, mas não envia amostras nem consulta VirusTotal. As conclusões vêm dos artefatos e traces fornecidos.





