Проєктую лабораторію для Malware Analysis: як я в 11 років створюю власну Енциклопедію шкідливого ПЗ
Привіт, IT-спільното DOU! Мене звати blade, мені 11 років. Останній рік я активно досліджую сферу InfoSec, а саме — аналіз поведінки шкідливого програмного забезпечення (Malware Analysis) та базовий реверс-інжиніринг.
Для систематизації знань, збору IoC (маркерів компрометації) та структурування аналітики я створив open-source проект на GitHub — Malware-Encyclopedia. Мені хочеться вивести його на професійний рівень, тому я хочу поділитися своєю методологією та почути поради досвідчених фахівців (Blue/Purple Team).
Архітектура моєї тестової лабораторії
Я чудово розумію ризики виходу малварі за межі ізольованого середовища (VM escape), тому мій аналіз побудований на суворій ізоляції:
- Динамічний аналіз (OSINT & Cloud Sandboxes): Для первинного зняття поведінкових факторів я використовую інтерактивні пісочниці типу Any.Run та Hybrid Analysis. Це дозволяє швидко побачити мережеву активність та перші дочірні процеси.
- Локальна ізоляція (VirtualBox + Host-Only Network): Для глибшого аналізу я використовую віртуальні машини з Windows. Мережевий адаптер завжди переведений в режим Host-Only або повністю відключений, щоб запобігти витоку даних чи участі машини в ботнетах.
- Моніторинг системи (Sysinternals & Власні інструменти): Під час запуска семплів я відстежую систему через
Process HackerтаAutoruns. Також я паралельно розробляю та тестую власні утиліти моніторингу —Blade-Antivirusтаblade_Trace, щоб краще зрозуміти архітектуру WinAPI.
Структура бази знань та вектори досліджень
Наразі в репозиторії вже є 14 аналітичних матеріалів. Я намагаюся фокусуватися на конкретних техніках, які використовують зловмисники:
- Evasion Techniques (Обхід детекту): Вивчаю, як малварь детектує віртуальне середовище (анти-емуляція) та як пакувальники приховують сигнатури файлів.
- Process Injection: Аналізую логіку впровадження шкідливого коду в легітимні процеси (наприклад, техніки схожі на Process Hollowing через маніпуляції з пам’яттю та реєстрами).
- Persistence (Закріплення): Складаю списки критичних гілок реєстру (
Run,RunOnce), завдань у Task Scheduler та непідписаних служб, які віруси використовують для виживання після ребуту системи. - Сигнатурний аналіз: Пишу базові YARA-правила для автоматизації пошуку специфічних сімейств (Stealers, Ransomware).
Чого проекту не вистачає (Запит на конструктивний фідбек)
Я розумію, що зараз мій аналіз більше високорівневий (поведінковий). Мені не вистачає досвіду в глибокому статичному аналізі та реверсі скомпільованого коду.
Планую впроваджувати в практику роботу з IDA Pro / Ghidra та x64dbg, щоб розбирати логіку функцій, обходити API Hashing та аналізувати обфусковані скрипти.
Буду дуже вдячний за конструктивну критику від практикуючих Malware Analysts та Reverse Engineers:
- На які аномалії у поведінці процесів Windows (WinAPI) новачку варто звертати увагу в першу чергу?
- Які відкриті репозиторії або книги порадите для вивчення внутрішньої архітектури Windows (Windows Internals)?
Якщо вам цікавий розвиток молодого покоління в українському InfoSec, підтримайте мій проєкт зірочкою та порадою в коментарях!
👉 Репозиторій на GitHub: blade391off/Malware-Encyclopedia
Дякую за увагу, бережіть свої системи! 🇺🇦
Немає коментарів
Додати коментар Підписатись на коментаріВідписатись від коментарів