TGViewer
Syntax Syntax @secsnap · 7.2K subscribers
Post #36 4.54K
رودمپ مهندسی معکوس و تحلیل بدافزار (نسخه پیشرفته - فارسی)
├── ۰. مبانی اولیه
│ ├── آشنایی با سیستم‌عامل‌ها
│ │ ├── ویندوز: WinAPI، NTAPI، تماس‌های سیستمی، اشیاء کرنل
│ │ ├── لینوکس: /proc، جدول تماس‌های سیستمی، بارگذار ELF
│ │ └── ابزارها: Process Hacker، Sysinternals Suite، strace/ltrace
│ ├── معماری رایانه
│ │ ├── x86/x64: مجموعه دستورات، ثبات‌ها، قراردادهای فراخوانی
│ │ ├── ARM: استفاده از stack، دستورات شاخه‌ای، حالت Thumb
│ │ └── منابع تمرینی: Ripes، cpulator، راهنمای Intel
│ ├── برنامه‌نویسی
│ │ ├── C: مدیریت حافظه، اشاره‌گرها، ساختمان‌ها
│ │ ├── Assembly: دستورهای کنترلی، تماس سیستم، ساختار پشته
│ │ └── Python: اتوماسیون، ابزارهای تحلیل PE/ELF، اسکریپت‌نویسی
│ └── فرمت فایل‌ها
│ ├── PE: سربرگ‌ها، بخش‌ها (.text / .data / .rdata)، جدول Import / Export
│ └── ELF: تفاوت بخش و سگمنت، .plt / .got، حل نمادها
│
├── ۱. تحلیل ایستا (Static Analysis)
│ ├── دی‌اسمبل‌کردن
│ │ ├── ابزارها: IDA Pro، Ghidra، Hopper، Radare2
│ │ └── نماها: اسمبلی، شبه‌کد، نمودار جریان کنترل (CFG)
│ ├── بازرسی── رشته‌ها: FLOSS (رشته‌های رمز شده)، ابزار Strings
│ │ ├── متادیتای فایل: Detect-It-Easy، PEStudio
│ │ └── تحلیل تصادفی‌بودن (entropy)، شناسایی بسته‌بندی (packer)
│ ├── وابستگی‌ها و APIها
│ │ ├── کشف DLL، تشخیص فراخوانی‌های API
│ │ └── ابزارها: Dependency Walker، CFF Explorer
│ └── تشخیص ابهام و رمزنگاری
│ ├── تکنیک‌ها: کد زائد، رشته‌های رمز شده
│ └── Packerهای رایج: UPX، Themida، VMProtect، کریپتورهای سفارشی
│
├── ۲. تحلیل پویا (Dynamic Analysis)
│ ├── سندباکس
│ │ ├── Cuckoo: محیط VM اختصاصی با امضاهای قابل سفارشی
│ │ └── Any.Run: محیط تعاملی تحت وب برای اجرای بدافزار
│ ├── اشکال‌زدایی (Debugging)
│ │ ├── x64dbg: با دید نموداری، امکان اصلاح، نقشه حافظه
│ │ ├── OllyDbg: مناسب باینری‌های قدیمی، افزونه‌محور
│ │ └── WinDbg: تحلیل در سطح کرنل
│ ├── پایش رفتار
│ │ ├── Procmon: فیلترهای رجیستری، فایل، شبکه
│ │ ├── Sysmon: ردیابی رخداد با قوانین XML
│ │ └── Regshot: مقایسه قبل و بعد اجرا
│ └── پایش شبکه
│ ├── Wireshark: بررسی بسته‌ها در سطح پایین
│ ├── Fakenet-NG: شبیه‌سازی اینترنت برای بدافزار
│ └── INetSim: تقلید سرویس‌های شبکه برای نمونه‌های مشکوک
│
├── ۳. تکنیک‌های مهندسی معکوس
│ ├── تحلیل اسمبلی
│ │ ├── بلوک‌های تابع، تماس‌های سیستمی، APIها
│ │ └── تشخیص الگوهای کامپایلر (مثل پیش‌درآمد MSVC)
│ ├── بازسازی نمودار جریان کنترل (CFG)
│ │ ├── حلقه‌ها، انشعاب‌ها، ساختارهای switch-case
│ │ └── ابزارها: Ghidra CFG View، Binary Ninja Graph Mode
│ ├── دکدکردن و باز کردن بسته‌بندی (Deobfuscation & Unpacking)
│ │ ├── دستی: ساده‌سازی جریان کنترل، رمزگشایی روتین‌ها
│ │ ├── خودکار: UPX unpack، Qiling Emulator
│ │ └── لودرهای سفارشی: دنبال‌کردن مسیر اجرا با دیباگر
│ └── نگاشت API و توابع
│ ├── تطبیق امضاها: FLIRT، الگوهای IDA
│ └── تطبیق رفتاری: WinAPI ← رفتار مخرب (مثل WriteProcessMemory)
│
├── ۴. دسته‌بندی بدافزارها
│ ├── خانواده‌های کلاسیک
│ │ ├── باج‌افزارها (Ransomware): تحلیل رمزنگاری و کلیدها
│ │ ├── روت‌کیت‌ها: Hookهای SSDT، دورزدن PatchGuard
│ │ ├── تروجان و RAT: ارتباط با C2، ماندگاری در سیستم
│ │ └── کرم‌ها (Worms): مسیرهای تکثیر، خودبازتولیدی
│ ├── تهدیدات پیشرفته (APT)
│ │ ├── تحلیل TTPها و تطبیق با MITRE ATT&CK
│ │ ├── زنجیره اجرای پی‌درپی، حرکت جانبی در شبکه
│ │ └── شناسایی زبان، زیرساخت و سبک کدنویسی مهاجم
│ └── اکسپلویت‌ها
│ ├── تحلیل Shellcodeها: تولید با msfvenom
│ ├── بهره‌برداری از بافر، SEH
│ └── شکار گجت‌های ROP و کنترل اجرای کد
│
├── ۵. اطلاعات تهدید (Threat Intelligence)
│ ├── استخراج شاخص‌ها (IOC)
│ │ ├── ایستا: IPهای Embed شده، رشته‌ها، کلیدهای رجیستری
│ │ └── پویا: DNS، فایل‌های رها شده، Mutexها
│ ├── قوانین YARA
│ │ ├── الگوهای رشته‌ای، Opcodeها
│ │ └── شرط‌ها: بررسی Offset، اندازه فایل، متادیتا
  • ❤ 2
More from @secsnap
  1. Aug 6, 2026لینک چنل: https://t.me/secsnap لینک گروه: https://t.me/secsnap_group
  2. Aug 6, 2026سلام به همه عزیزان، امیدوارم حالتون خوب باشه و روزهای پرانرژی داشته باشید 👋 من علی هستم.…
  3. Jul 29, 2026😕 خبر جدید: دانشگاه های ایران از رتبه بندی تایمز، یکی از معتبر ترین رتبه بندی های دانشگاه…
  4. Jul 24, 2026Download 👈
  5. Jul 24, 2026Email Security Appliance 👈
  6. Jul 24, 2026Download👈
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →