رودمپ مهندسی معکوس و تحلیل بدافزار + تمرینها
├── ۰. مبانی اولیه
│ ├── سیستمعاملها (Windows/Linux)
│ │ └── تمرین: تحلیل رفتار پردازشها با Process Hacker و بررسی Syscalls با strace/ltrace
│ ├── معماری رایانه (x86/x64/ARM)
│ │ └── تمرین: طراحی تابع ساده در ASM (مثل max یا swap) و بررسی عملکرد آن در x64dbg
│ ├── برنامهنویسی
│ │ ├── C: نوشتن برنامه buffer overflow برای فهم حافظه
│ │ ├── ASM: نوشتن حلقه for با پرینت عدد در NASM
│ │ └── Python: ساخت ابزار ساده استخراج رشته از فایل PE
│ └── فرمت فایلها
│ └── تمرین: با ابزار CFF Explorer ساختار فایل PE یا ELF دلخواه رو تحلیل کن
│
├── ۱. تحلیل ایستا
│ ├── دیاسمبلکردن
│ │ └── تمرین: با استفاده از Ghidra، یک فایل PE رمز شده رو تحلیل و نمودار CFG آن را استخراج کن
│ ├── بررسی دودویی
│ │ └── تمرین: با Detect-It-Easy یک بدافزار را برای تشخیص Packer بررسی کن
│ ├── Import & Dependency
│ │ └── تمرین: با Dependency Walker لیست توابع Import شده از یک DLL مخرب رو استخراج کن
│ └── رمزنگاری و ابهام
│ └── تمرین: با FLOSS رشتههای رمز شده رو استخراج و با الگوهای رفتاری مقایسه کن
│
├── ۲. تحلیل پویا
│ ├── سندباکس
│ │ └── تمرین: یک بدافزار تستی رو در Any.Run اجرا و رفتار آن را در مرورگر بررسی کن
│ ├── دیباگ
│ │ └── تمرین: با x64dbg یک breakpoint روی API مشکوک مثل CreateRemoteThread بذار و مقدار پارامترها رو بررسی کن
│ ├── مانیتورینگ رفتار
│ │ └── تمرین: با استفاده از Procmon، فایلهای ایجادشده هنگام اجرای بدافزار رو فیلتر کن
│ └── تحلیل شبکه
│ └── تمرین: اجرای بدافزار در Fakenet و مانیتور کردن درخواست DNS و HTTP در Wireshark
│
├── ۳. مهندسی معکوس
│ ├── تحلیل اسمبلی
│ │ └── تمرین: تشخیص APIها از روی آدرسهای فراخوانی و ارتباط آنها با رفتار مشکوک
│ ├── بازسازی CFG
│ │ └── تمرین: استخراج نمودار جریان تابع اصلی در Ghidra و یافتن نقاط پنهان اجرای کد
│ ├── بازگشایی پکر/دکد
│ │ └── تمرین: دیباگ یک فایل Packed شده با UPX و استخراج نسخه Unpacked
│ └── نگاشت APIها
│ └── تمرین: ارتباط بین APIهایی مثل OpenProcess و WriteProcessMemory رو تحلیل و نقشه رفتاری رسم کن
│
├── ۴. دستهبندی بدافزار
│ ├── خانوادهها
│ │ └── تمرین: مقایسه نمونهی باجافزار و کرم از نظر مکانیزم انتشار، کلیدسازی، و ماندگاری
│ ├── APTها
│ │ └── تمرین: تطبیق TTP یک حمله واقعی با تکنیکهای MITRE و تحلیل زیرساخت مخرب با DNS
│ └── اکسپلویتها
│ └── تمرین: تحلیل Shellcode خروجی msfvenom در x64dbg و بررسی محل تزریق آن در حافظه
│
├── ۵. اطلاعات تهدید
│ ├── IOCها
│ │ └── تمرین: استخراج IP و دامنه مشکوک از رشتههای ثابت فایل و تطبیق با VirusTotal
│ ├── قوانین YARA
│ │ └── تمرین: ساخت قانون YARA برای شناسایی بدافزاری با توابع مشکوک و رشتههای خاص
│ ├── CTI Platforms
│ │ └── تمرین: استخراج اطلاعات خانواده بدافزار از Malpedia و بررسی امضاها در MISP
│ └── MITRE ATT&CK
│ └── تمرین: ترسیم تاکتیکهای بدافزار بر اساس رفتار و تطبیق با ماتریس ATT&CK
│
├── ۶. مستندسازی و گزارش
│ ├── نمودار رفتاری
│ │ └── تمرین: ترسیم مرحلهبهمرحله اجرای بدافزار از لحظه اجرا تا ارتباط با C2
│ ├── خطزمانی
│ │ └── تمرین: ساخت جدول زمانی رخدادها (File Drop → Reg Key → Network)
│ └── اقدامات اصلاحی
│ └── تمرین: طراحی اسکریپت برای حذف مسیر ماندگاری از رجیستری و فایلهای Autostart
│
├── ۷. مدارک حرفهای
│ └── تمرین: شرکت در دوره رایگان REAcademy یا شبیهسازی آزمون GREM با تحلیل یک نمونه واقعی
│
└── ۸. یادگیری مستمر
├── تمرین: دنبالکردن آخرین پستهای Hexacorn و بررسی تکنیکهای Anti-Debug جدید
├── تمرین: شرکت در Flare-on یا ساخت Crackme ساده و انتشار در Crackmes.one
└── تمرین: مشارکت در کانالهای Discord و Reddit و حل چالش تحلیل روز
تمرین رودمپ مهندسی معکوس و تحلیل بدافزار ک بعد از گذراندن دوره قادر به انجام آن خواهید بود 🚨