Анализ вредоносного ПО объединяет доказательства без запуска и поведение во время выполнения. Этот практический курс использует безопасные учебные Linux-программы, чтобы показать, что структура файла, строки, системные и библиотечные вызовы сообщают о подозрительном исполняемом файле.
Вы определите ELF, зафиксируете SHA-256, изучите заголовки, извлечёте индикаторы и проследите контролируемый запуск через strace и ltrace. В финальном испытании найдёте встроенный ключ, активируете подготовленное поведение под трассировкой и укажете изменённые локальные файлы.
Чему вы научитесь
- Определять фактический тип и архитектуру файла через
file - Создавать SHA-256 и изучать заголовки ELF с
readelf - Извлекать строки и фильтровать URL, IP-адреса и секреты
- Записывать системные вызовы и сужать их до файловой и сетевой активности через
strace - Интерпретировать свидетельства
openat,unlink,socketиconnect - Трассировать библиотечные функции через
ltraceи выделять операции со строками и файлами - Восстанавливать подготовленную открытую нагрузку до преобразования и записи
- Объединять статические подсказки и динамические трассы для документирования изменений
Для кого этот курс
Этот курс среднего уровня предназначен для изучающих кибербезопасность, специалистов реагирования, администраторов Linux и начинающих malware-аналитиков. Акцент — наблюдаемое поведение и доказательства, а не реверс-инжиниринг на уровне ассемблера.
Предварительные требования: Уверенная работа с терминалом Linux, файлами, grep и перенаправлением. Полезны основы процессов, исполняемых файлов, сетей и хешей; C и дизассемблирование не требуются.
Учебная среда: Терминал Ubuntu 22.04 с file, SHA-256, readelf, strings, strace и ltrace. Все образцы — безвредные C-программы для лабораторий, работающие только с подготовленными локальными файлами и тестовыми индикаторами.
Часто задаваемые вопросы
Буду ли я запускать настоящее вредоносное ПО?
Нет. Каждый файл — созданный при настройке симулятор поведения с файлами, сетью, учётными данными и нагрузкой без реальных вредоносных возможностей.
Подходит ли изоляция для моих неизвестных образцов?
Нет. Среда рассчитана на предоставленные безвредные файлы и не настраивает укреплённую песочницу, сетевое ограничение, снимки или мониторинг произвольных бинарных файлов. Не запускайте здесь свои неизвестные образцы.
Курс учит дизассемблированию или декомпиляции?
Нет. Практический объём — black-box-триаж через метаданные, ELF-заголовки, строки, strace и ltrace. Ассемблер, отладчики, декомпиляторы, распаковка и восстановление кода не включены.
Нужны ли внешние сервисы threat intelligence?
Нет. Вы записываете хеши и локальные индикаторы, но не загружаете образцы и не обращаетесь к VirusTotal. Выводы основаны на предоставленных артефактах и трассах.





