前言 前面進行 Malware Analysis 時,我們常會遇到一個問題:明明拿到的是 PE 執行檔,丟進 IDA Pro 後卻看不到多少正常程式碼,Impo...
前言 前面幾章開始使用 Debugger 動態分析 Malware,但 Malware 作者當然也知道分析人員會使用 Debugger。 因此 Malware...
前言 前面在進行 Malware Analysis 時,我們很依賴 IDA Pro 等 Disassembler,把 Machine Code 轉換成比較容易閱...
前言 前面幾章主要都在學習「如何分析 Malware」,包含 Static Analysis、Dynamic Analysis、Debugging,以及 Ker...
前言 前幾篇介紹完 WinDbg、Kernel Debugging 和 Rootkit 之後,今天終於可以實際拿 Lab 來練習。 這次要分析的是《Practi...
前言 前面幾篇花了不少時間介紹 WinDbg,從基本操作一路看到 Kernel Debugging、Kernel Driver,最後甚至進入 Rootkit 與...
前言 前面介紹 Kernel Debugging 時,我們已經開始接觸 Windows Kernel,以及如何使用 WinDbg 分析惡意的 Kernel Dr...
前言 因為研究所推甄的研究計畫一直想不出來,找了很多 malware analysis 的研究來看,也聽了很多前輩的 podcast,想說畢竟這個系列是我的學習...
前言 前面認識了 WinDbg 與 Kernel Debugging 的基本概念之後,今天要開始實際進入 Kernel Debugging。 過去在分析一般 U...
前言 前面在學習 Malware Analysis 的過程中接觸到的 debugger 主要是 OllyDbg 與 x64dbg。透過這些工具,我們可以暫停惡意...
前言:學習 malware 的契機 最近在準備研究所推甄,加上鐵人賽也寫到一個階段了,所以決定來分享一些決定開始看 malware analysis 的 min...
前言 我們已經進行了一番基礎的動態分析,了解了這隻惡意程式的安裝行為,並使用 IDA Pro 對 lab 9-1 的函式參數進行分析,得知在輸入參數時必須提供密...
前言 昨天我們透過 lab 9-1 並利用 x32dbg 進行了動態分析中的下斷點、step into 與 step over 等操作,最後透過函式中的分析得知...
前言 前幾天介紹了非常多 Debugger 的操作方法,今天就要利用教材中的 lab 9-1 來進行基礎操作的練習,其中包含下斷點的操作以及在對函式進行 ste...
前言 經過了執行方法與下斷點的介紹,我們今天終於要來到如何追蹤與 patch 掉惡意程式的介紹~patch 與追蹤在分析時都非常時候,像是追蹤可以對執行資訊進行...
前言 昨天我們學習了一堆關於記憶體的觀念,今天終於要開始來到執行的部分了!今天會介紹執行的選項和下斷點的種類與方式,以便日後分析時能夠順利操作。 執行程式 如何...
前言 昨天認識了 x64dbg 的基本操作介面,接下來要介紹的這個章節是大量的觀念,包含如何看懂 Memory Map、記憶體位址如何重新定位、以及如何 Deb...
前言 我們已經了解何謂 Debugger,於是,今天要來介紹一款非常常用的 Debugger──x64dbg,他是一個免費的開源軟體,支援 64-bit 和 3...
前言 回顧一下我們學過的內容,從一開始拿到一個惡意程式,先到檢測平台觀察、使用基本靜態工具檢查資訊、使用基礎動態工具尋找網路連線、再到使用 IDA 深入分析,我...
前言 我們已經學會了 IDA Pro 的基本操作與如何使用交叉參照,今天要對函式進行更深入的分析並學習如何用圖像功能等工具幫助分析! 函式分析 IDA Pro...
前言 現在我們已經對 IDA 的介面有了基本的認識,今天我們就要來實際使用 IDA Pro 分析惡意程式! 使用導覽 IDA Pro 中的許多視窗都與反組譯視窗...
前言 現在我們已經認識了組合語言,也學會了如何看懂反組譯的結果,因此,我們今天就要來介紹一個非常強大的反組譯工具──IDA Pro 並學習如何用它來對惡意程式進...
前言 昨天認識了組合語言與電腦間的基本架構,今天要繼續介紹組合語言的指令語法和暫存器等等,一樣會以 x86 架構來介紹,不過因為這本書太古老了所以是用 32-b...
前言 在前面的介紹中,我們已經學會了惡意程式基礎的靜態與動態分析,不過這樣提供的資訊還不足以讓我們完全地完成一個惡意程式的分析。基礎的靜態分析像是透過一個人的衣...
前言 我們已經了解如何進行初步的靜態分析來猜測惡意程式的行為,而當靜態分析遇到瓶頸,或是要觀測真實行為時,就必須利用動態分析跑起來才能觀測到真實的結果!使用動態...
沙盒分析 在基礎動態分析工具中,其中最受歡迎的就是沙盒技術,使用沙盒可以在安全的環境中將不受信任的程式跑起來而不會傷害到真實的系統,而在沙盒中也會模擬網路服務以...
前言 我們已經知道了惡意程式是甚麼,也建立了一個可以安全分析的環境,所以我們已經可以進行我們的分析了,但是在開始之前我們要了解,要如何分析,又為甚麼要分析咧?...
前情提要 在開始分析惡意程式以前,我們需要先建立一個可以安全分析的環境,以避免發生無法復原的災難,以下以筆者的真實經歷為惕,請不要模仿XD 剛開始入門資安的時候...
基本概念 想像有一天接到一封電話,網路技術人員告訴你網路遭到駭客入侵,客戶的敏感資訊正在被竊取,於是你開始調查日誌檔案並檢查被入侵的主機。你使用防毒軟體掃描這些...
前言 上上禮拜去上了 Mars 的惡意程式分析課,加上去年有寫過 TeamT5 的寒假營隊筆試題目,覺得分析惡意程式蠻有趣的,但是因為基本上組合語言跟逆向都沒有...