Основы анализа вредоносного ПО

Безопасный разбор вредоносных бинарных файлов. Сочетание статического анализа для извлечения строк и заголовков с динамическим анализом с использованием strace и ltrace для отслеживания системных вызовов и вызовов библиотек во время выполнения.

Cybersecurity EngineerКибербезопасность

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Анализ вредоносного ПО объединяет доказательства без запуска и поведение во время выполнения. Этот практический курс использует безопасные учебные Linux-программы, чтобы показать, что структура файла, строки, системные и библиотечные вызовы сообщают о подозрительном исполняемом файле.

Вы определите ELF, зафиксируете SHA-256, изучите заголовки, извлечёте индикаторы и проследите контролируемый запуск через strace и ltrace. В финальном испытании найдёте встроенный ключ, активируете подготовленное поведение под трассировкой и укажете изменённые локальные файлы.

Чему вы научитесь

  • Определять фактический тип и архитектуру файла через file
  • Создавать SHA-256 и изучать заголовки ELF с readelf
  • Извлекать строки и фильтровать URL, IP-адреса и секреты
  • Записывать системные вызовы и сужать их до файловой и сетевой активности через strace
  • Интерпретировать свидетельства openat, unlink, socket и connect
  • Трассировать библиотечные функции через ltrace и выделять операции со строками и файлами
  • Восстанавливать подготовленную открытую нагрузку до преобразования и записи
  • Объединять статические подсказки и динамические трассы для документирования изменений

Для кого этот курс

Этот курс среднего уровня предназначен для изучающих кибербезопасность, специалистов реагирования, администраторов Linux и начинающих malware-аналитиков. Акцент — наблюдаемое поведение и доказательства, а не реверс-инжиниринг на уровне ассемблера.

Предварительные требования: Уверенная работа с терминалом Linux, файлами, grep и перенаправлением. Полезны основы процессов, исполняемых файлов, сетей и хешей; C и дизассемблирование не требуются.

Учебная среда: Терминал Ubuntu 22.04 с file, SHA-256, readelf, strings, strace и ltrace. Все образцы — безвредные C-программы для лабораторий, работающие только с подготовленными локальными файлами и тестовыми индикаторами.

Часто задаваемые вопросы

Буду ли я запускать настоящее вредоносное ПО?

Нет. Каждый файл — созданный при настройке симулятор поведения с файлами, сетью, учётными данными и нагрузкой без реальных вредоносных возможностей.

Подходит ли изоляция для моих неизвестных образцов?

Нет. Среда рассчитана на предоставленные безвредные файлы и не настраивает укреплённую песочницу, сетевое ограничение, снимки или мониторинг произвольных бинарных файлов. Не запускайте здесь свои неизвестные образцы.

Курс учит дизассемблированию или декомпиляции?

Нет. Практический объём — black-box-триаж через метаданные, ELF-заголовки, строки, strace и ltrace. Ассемблер, отладчики, декомпиляторы, распаковка и восстановление кода не включены.

Нужны ли внешние сервисы threat intelligence?

Нет. Вы записываете хеши и локальные индикаторы, но не загружаете образцы и не обращаетесь к VirusTotal. Выводы основаны на предоставленных артефактах и трассах.

Преподаватель

labby
Labby
Labby is the LabEx teacher.