رودمپ مهندسی معکوس و تحلیل بدافزار (نسخه پیشرفته - فارسی)
├── ۰. مبانی اولیه
│ ├── آشنایی با سیستمعاملها
│ │ ├── ویندوز: WinAPI، NTAPI، تماسهای سیستمی، اشیاء کرنل
│ │ ├── لینوکس: /proc، جدول تماسهای سیستمی، بارگذار ELF
│ │ └── ابزارها: Process Hacker، Sysinternals Suite، strace/ltrace
│ ├── معماری رایانه
│ │ ├── x86/x64: مجموعه دستورات، ثباتها، قراردادهای فراخوانی
│ │ ├── ARM: استفاده از stack، دستورات شاخهای، حالت Thumb
│ │ └── منابع تمرینی: Ripes، cpulator، راهنمای Intel
│ ├── برنامهنویسی
│ │ ├── C: مدیریت حافظه، اشارهگرها، ساختمانها
│ │ ├── Assembly: دستورهای کنترلی، تماس سیستم، ساختار پشته
│ │ └── Python: اتوماسیون، ابزارهای تحلیل PE/ELF، اسکریپتنویسی
│ └── فرمت فایلها
│ ├── PE: سربرگها، بخشها (.text / .data / .rdata)، جدول Import / Export
│ └── ELF: تفاوت بخش و سگمنت، .plt / .got، حل نمادها
│
├── ۱. تحلیل ایستا (Static Analysis)
│ ├── دیاسمبلکردن
│ │ ├── ابزارها: IDA Pro، Ghidra، Hopper، Radare2
│ │ └── نماها: اسمبلی، شبهکد، نمودار جریان کنترل (CFG)
│ ├── بازرسی── رشتهها: FLOSS (رشتههای رمز شده)، ابزار Strings
│ │ ├── متادیتای فایل: Detect-It-Easy، PEStudio
│ │ └── تحلیل تصادفیبودن (entropy)، شناسایی بستهبندی (packer)
│ ├── وابستگیها و APIها
│ │ ├── کشف DLL، تشخیص فراخوانیهای API
│ │ └── ابزارها: Dependency Walker، CFF Explorer
│ └── تشخیص ابهام و رمزنگاری
│ ├── تکنیکها: کد زائد، رشتههای رمز شده
│ └── Packerهای رایج: UPX، Themida، VMProtect، کریپتورهای سفارشی
│
├── ۲. تحلیل پویا (Dynamic Analysis)
│ ├── سندباکس
│ │ ├── Cuckoo: محیط VM اختصاصی با امضاهای قابل سفارشی
│ │ └── Any.Run: محیط تعاملی تحت وب برای اجرای بدافزار
│ ├── اشکالزدایی (Debugging)
│ │ ├── x64dbg: با دید نموداری، امکان اصلاح، نقشه حافظه
│ │ ├── OllyDbg: مناسب باینریهای قدیمی، افزونهمحور
│ │ └── WinDbg: تحلیل در سطح کرنل
│ ├── پایش رفتار
│ │ ├── Procmon: فیلترهای رجیستری، فایل، شبکه
│ │ ├── Sysmon: ردیابی رخداد با قوانین XML
│ │ └── Regshot: مقایسه قبل و بعد اجرا
│ └── پایش شبکه
│ ├── Wireshark: بررسی بستهها در سطح پایین
│ ├── Fakenet-NG: شبیهسازی اینترنت برای بدافزار
│ └── INetSim: تقلید سرویسهای شبکه برای نمونههای مشکوک
│
├── ۳. تکنیکهای مهندسی معکوس
│ ├── تحلیل اسمبلی
│ │ ├── بلوکهای تابع، تماسهای سیستمی، APIها
│ │ └── تشخیص الگوهای کامپایلر (مثل پیشدرآمد MSVC)
│ ├── بازسازی نمودار جریان کنترل (CFG)
│ │ ├── حلقهها، انشعابها، ساختارهای switch-case
│ │ └── ابزارها: Ghidra CFG View، Binary Ninja Graph Mode
│ ├── دکدکردن و باز کردن بستهبندی (Deobfuscation & Unpacking)
│ │ ├── دستی: سادهسازی جریان کنترل، رمزگشایی روتینها
│ │ ├── خودکار: UPX unpack، Qiling Emulator
│ │ └── لودرهای سفارشی: دنبالکردن مسیر اجرا با دیباگر
│ └── نگاشت API و توابع
│ ├── تطبیق امضاها: FLIRT، الگوهای IDA
│ └── تطبیق رفتاری: WinAPI ← رفتار مخرب (مثل WriteProcessMemory)
│
├── ۴. دستهبندی بدافزارها
│ ├── خانوادههای کلاسیک
│ │ ├── باجافزارها (Ransomware): تحلیل رمزنگاری و کلیدها
│ │ ├── روتکیتها: Hookهای SSDT، دورزدن PatchGuard
│ │ ├── تروجان و RAT: ارتباط با C2، ماندگاری در سیستم
│ │ └── کرمها (Worms): مسیرهای تکثیر، خودبازتولیدی
│ ├── تهدیدات پیشرفته (APT)
│ │ ├── تحلیل TTPها و تطبیق با MITRE ATT&CK
│ │ ├── زنجیره اجرای پیدرپی، حرکت جانبی در شبکه
│ │ └── شناسایی زبان، زیرساخت و سبک کدنویسی مهاجم
│ └── اکسپلویتها
│ ├── تحلیل Shellcodeها: تولید با msfvenom
│ ├── بهرهبرداری از بافر، SEH
│ └── شکار گجتهای ROP و کنترل اجرای کد
│
├── ۵. اطلاعات تهدید (Threat Intelligence)
│ ├── استخراج شاخصها (IOC)
│ │ ├── ایستا: IPهای Embed شده، رشتهها، کلیدهای رجیستری
│ │ └── پویا: DNS، فایلهای رها شده، Mutexها
│ ├── قوانین YARA
│ │ ├── الگوهای رشتهای، Opcodeها
│ │ └── شرطها: بررسی Offset، اندازه فایل، متادیتا
Post #30
3.42K
Syntax │ │ ├── VirusTotal Intelligence (sandbox + retrohunt) │ │ └── Malpedia (family-level info, samples) │ └── MITRE ATT&CK │ ├── Mapping to tactics: Initial Access, Execution... │ └── Correlation: Technique → Procedure → IOC → YARA │ ├──…
- ❤ 1