Проєктую лабораторію для Malware Analysis: як я в 11 років створюю власну Енциклопедію шкідливого ПЗ

💡 Усі статті, обговорення, новини для початківців — в одному місці. Приєднуйтесь до Junior спільноти!

Привіт, IT-спільното DOU! Мене звати blade, мені 11 років. Останній рік я активно досліджую сферу InfoSec, а саме — аналіз поведінки шкідливого програмного забезпечення (Malware Analysis) та базовий реверс-інжиніринг.

Для систематизації знань, збору IoC (маркерів компрометації) та структурування аналітики я створив open-source проект на GitHub — Malware-Encyclopedia. Мені хочеться вивести його на професійний рівень, тому я хочу поділитися своєю методологією та почути поради досвідчених фахівців (Blue/Purple Team).

Архітектура моєї тестової лабораторії

Я чудово розумію ризики виходу малварі за межі ізольованого середовища (VM escape), тому мій аналіз побудований на суворій ізоляції:

  1. Динамічний аналіз (OSINT & Cloud Sandboxes): Для первинного зняття поведінкових факторів я використовую інтерактивні пісочниці типу Any.Run та Hybrid Analysis. Це дозволяє швидко побачити мережеву активність та перші дочірні процеси.
  2. Локальна ізоляція (VirtualBox + Host-Only Network): Для глибшого аналізу я використовую віртуальні машини з Windows. Мережевий адаптер завжди переведений в режим Host-Only або повністю відключений, щоб запобігти витоку даних чи участі машини в ботнетах.
  3. Моніторинг системи (Sysinternals & Власні інструменти): Під час запуска семплів я відстежую систему через Process Hacker та Autoruns. Також я паралельно розробляю та тестую власні утиліти моніторингу — Blade-Antivirus та blade_Trace, щоб краще зрозуміти архітектуру WinAPI.

Структура бази знань та вектори досліджень

Наразі в репозиторії вже є 14 аналітичних матеріалів. Я намагаюся фокусуватися на конкретних техніках, які використовують зловмисники:

  • Evasion Techniques (Обхід детекту): Вивчаю, як малварь детектує віртуальне середовище (анти-емуляція) та як пакувальники приховують сигнатури файлів.
  • Process Injection: Аналізую логіку впровадження шкідливого коду в легітимні процеси (наприклад, техніки схожі на Process Hollowing через маніпуляції з пам’яттю та реєстрами).
  • Persistence (Закріплення): Складаю списки критичних гілок реєстру (Run, RunOnce), завдань у Task Scheduler та непідписаних служб, які віруси використовують для виживання після ребуту системи.
  • Сигнатурний аналіз: Пишу базові YARA-правила для автоматизації пошуку специфічних сімейств (Stealers, Ransomware).

Чого проекту не вистачає (Запит на конструктивний фідбек)

Я розумію, що зараз мій аналіз більше високорівневий (поведінковий). Мені не вистачає досвіду в глибокому статичному аналізі та реверсі скомпільованого коду.

Планую впроваджувати в практику роботу з IDA Pro / Ghidra та x64dbg, щоб розбирати логіку функцій, обходити API Hashing та аналізувати обфусковані скрипти.

Буду дуже вдячний за конструктивну критику від практикуючих Malware Analysts та Reverse Engineers:

  • На які аномалії у поведінці процесів Windows (WinAPI) новачку варто звертати увагу в першу чергу?
  • Які відкриті репозиторії або книги порадите для вивчення внутрішньої архітектури Windows (Windows Internals)?

Якщо вам цікавий розвиток молодого покоління в українському InfoSec, підтримайте мій проєкт зірочкою та порадою в коментарях!

👉 Репозиторій на GitHub: blade391off/Malware-Encyclopedia

Дякую за увагу, бережіть свої системи! 🇺🇦

👍ПодобаєтьсяСподобалось3
До обраногоВ обраному1
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Підписатись на коментарі