Анализ вредоносного ПО: первые шаги

Познакомьтесь с основами анализа вредоносного программного обеспечения и научитесь безопасно исследовать подозрительные файлы. Вы освоите статический и динамический анализ, работу с отладчиками и научитесь создавать собственные правила обнаружения.

Что внутри модуля

Анализ вредоносного программного обеспечения - сложное техническое направление информационной безопасности, требующее понимания устройства операционных систем, принципов работы исполняемых файлов и умения самостоятельно исследовать неизвестные объекты.

В этом модуле вы пройдёте базовый цикл анализа вредоносного ПО: от первого знакомства с подозрительным файлом до исследования его поведения, анализа кода и создания правил обнаружения.

Для практической работы в рамках модуля предоставляются два отдельных лабораторных стенда - Linux и Windows. На Linux-стенде вы будете выполнять статический анализ и работать с консольными инструментами. Windows-стенд используется для исследования PE-файлов, динамического анализа и практических задач, требующих Windows-среды. По ходу обучения вы будете работать с обоими стендами и переключаться между ними в зависимости от задачи.

Вы познакомитесь с внутренним устройством Windows, освоите статический анализ исполняемых файлов в Linux и Windows, динамический анализ, основы реверс-инжиниринга и работу с Rizin. Вы научитесь исследовать строки, структуру PE, импорты, функции и XREF, анализировать машинный код, работать с отладчиком и сопоставлять результаты разных методов исследования.

Отдельная часть модуля посвящена обнаружению угроз. На основании результатов анализа вы будете выделять характерные признаки файлов и поведения программ, работать с IOC и создавать собственные правила YARA и Sigma.

Обратите внимание: это сложный практический модуль. Он не предполагает механического повторения команд из уроков с гарантированно идентичным результатом. Анализ программ связан с исследованием, проверкой гипотез, поиском причин и самостоятельной работой.

Инструменты реверс-инжиниринга и отладки могут вести себя по-разному в зависимости от версии, окружения, архитектуры исследуемого файла и состояния процесса. Поэтому вывод команд, адреса, имена функций и другие технические детали могут отличаться от примеров в материалах. Важно понимать принцип выполняемых действий и уметь применять его в конкретной ситуации, а не ориентироваться исключительно на полное совпадение вывода.

Материалы модуля содержат не только практические команды, но и объяснение устройства Windows, форматов файлов, принципов работы инструментов и логики действий аналитика. Теоретические разделы являются обязательной частью программы, поскольку без понимания этих принципов полноценная работа со статическим и динамическим анализом, реверс-инжинирингом и отладкой невозможна.

Модуль предполагает внимательное изучение материалов, выполнение практических заданий и готовность самостоятельно разбираться в возникающих технических вопросах. Если ваша цель - исключительно повторять готовые команды без изучения принципов их работы, этот модуль, скорее всего, вам не подойдёт.

В финале вас ждёт практический экзамен, в котором потребуется самостоятельно исследовать неизвестный файл и применить знания, методы и инструменты, освоенные в предыдущих уроках.

Модуль подойдёт начинающим аналитикам вредоносного ПО, специалистам SOC, пентестерам, специалистам по информационной безопасности и всем, кто хочет научиться самостоятельно исследовать подозрительные исполняемые файлы и понимать принципы их работы.

Оценка и отзывы

Пока нет оценок — стань первым, кто оценит модуль!
Пока нет отзывов к этому модулю.

Готов прокачаться ещё сильнее?

Выбери следующий модуль или путь — и продолжай серию побед.