Post #790
17K
- ❤ 31
SY @secsnap
Showing posts older than #793 · Back to latest
This post (sticker, poll or similar) has no web preview. Open in Telegram

Syntax SOC Roadmap 🌐🔐 ├── 0. Fundamentals │ ├── Networking Basics │ │ ├── OSI & TCP/IP Models │ │ ├── IP Addressing, Subnetting │ │ └── Protocols: HTTP, DNS, FTP, etc. │ ├── Operating Systems │ │ ├── Windows Internals │ │ └── Linux Command…
├── ۰. مفاهیم پایه
│ ├── شبکههای کامپیوتری
│ │ ├── تمرین: طراحی شبکه ساده با IP/Subnet
│ │ └── منبع: دورههای Cisco NetAcad، ویدیوهای NetworkChuck
│ ├── سیستمعاملها
│ │ ├── تمرین: بررسی لاگها در ویندوز و لینوکس
│ │ └── منبع: Linux Academy، سایت OverTheWire
│ └── مفاهیم امنیت سایبری
│ ├── تمرین: تحلیل حمله phishing
│ └── منبع: کتاب Cybersecurity Essentials، دوره Security+ در Udemy
├── ۱. ساختار و نقشهای SOC
│ ├── تمرین: تحلیل سناریوی Incident و نقشهای L1 تا L3
│ └── منبع: مقالههای SANS، ویدیوهای یوتیوب از تحلیلگران SOC
├── ۲. ابزارها و فناوریها
│ ├── SIEM
│ │ ├── تمرین: نصب Splunk و ساخت داشبورد
│ │ └── منبع: دوره Splunk Fundamentals
│ ├── EDR/XDR
│ │ ├── تمرین: بررسی رفتار مشکوک با Sysmon یا CrowdStrike
│ │ └── منبع: مستندات CrowdStrike، دورههای Cybrary
│ └── اطلاعات تهدید
│ ├── تمرین: تحلیل IOC در VirusTotal
│ └── منبع: سایت MISP، دوره Threat Intelligence Basics
├── ۳. تحلیل لاگ و پایش
│ ├── تمرین: تحلیل لاگهای ورود ناموفق
│ └── منبع: دوره Log Analysis در Udemy، TryHackMe (SOC Room)
├── ۴. پاسخ به حادثه و بررسیها
│ ├── تمرین: اجرای Incident Response برای حمله Brute Force
│ └── منبع: دورههای BlueTeamLabs، SANS DFIR
├── ۵. شکار تهدید و جرمشناسی دیجیتال
│ ├── تمرین: استفاده از MITRE ATT&CK برای تحلیل رفتار مهاجم
│ ├── تمرین: بررسی حافظه با Volatility
│ └── منبع: سایت MITRE، دورههای TCM Security، ویدیوهای John Hammond
├── ۶. مهارتهای نرم و همکاری تیمی
│ ├── تمرین: نوشتن گزارش حادثه امنیتی
│ └── منبع: دوره Communication Skills در Coursera، LinkedIn Learning
├── ۷. مدارک حرفهای و مسیر شغلی
│ ├── تمرین: شرکت در آزمونهای آزمایشی Security+ و CySA+
│ └── منبع: سایت ExamCompass، دورههای Professor Messer، کتابهای رسمی CompTIA
SOC Roadmap 🌐🔐
├── 0. Fundamentals
│ ├── Networking Basics
│ │ ├── OSI & TCP/IP Models
│ │ ├── IP Addressing, Subnetting
│ │ └── Protocols: HTTP, DNS, FTP, etc.
│ ├── Operating Systems
│ │ ├── Windows Internals
│ │ └── Linux Command Line & File System
│ └── Cybersecurity Basics
│ ├── CIA Triad (Confidentiality, Integrity, Availability)
│ ├── Threats & Vulnerabilities
│ └── Security Controls & Defense-in-Depth
├── 1. SOC Concepts & Roles
│ ├── What is a SOC?
│ ├── SOC Analyst Tiers (L1, L2, L3)
│ └── Incident Response Lifecycle
├── 2. Tools & Technologies
│ ├── SIEM Platforms
│ │ ├── Splunk, QRadar, ELK Stack
│ │ └── Log Analysis & Alerting
│ ├── EDR & XDR
│ │ ├── CrowdStrike, SentinelOne
│ │ └── Endpoint Monitoring
│ └── Threat Intelligence Platforms
│ ├── MISP, VirusTotal, AbuseIPDB
│ └── IOC (Indicators of Compromise) Analysis
├── 3. Log Analysis & Monitoring
│ ├── Windows Event Logs
│ ├── Syslog & Linux Logs
│ ├── Firewall & IDS/IPS Logs
│ └── Correlation & Alert Tuning
├── 4. Incident Response & Investigation
│ ├── Detection & Triage
│ ├── Containment, Eradication, Recovery
│ ├── Root Cause Analysis
│ └── Reporting & Documentation
├── 5. Threat Hunting & Forensics
│ ├── MITRE ATT&CK Framework
│ ├── Behavioral Analysis
│ ├── Memory & Disk Forensics
│ └── Malware Analysis Basics
├── 6. Soft Skills & Documentation
│ ├── Communication & Reporting
│ ├── Ticketing Systems (e.g., ServiceNow)
│ └── Collaboration with Blue/Red Teams
├── 7. Certifications & Career Growth
│ ├── Entry-Level: Security+, CySA+
│ ├── Intermediate: CEH, GCIA
│ └── Advanced: CISSP, GCIH, OSCP
Syntax OSINT Roadmap & Open Source Intelligence 🎯🧠 ├── 0. Fundamentals │ ├── OSINT Concepts & Use Cases │ │ ├── Definition: Gathering publicly available data from online sources │ │ ├── Applications: Cybersecurity, investigative journalism, law enforcement…
رودمپ اوسینت و اطلاعات منبعباز 🎯🧠
├── ۰. مبانی اولیه
│ ├── مفاهیم OSINT و موارد کاربرد
│ │ ├── تعریف کامل: جمعآوری دادههای عمومی از منابع آنلاین
│ │ ├── کاربردها: امنیت سایبری، روزنامهنگاری، تحقیقات حقوقی
│ │ └── تفاوت با HUMINT و SIGINT
│ ├── اخلاق، قانون و حریم خصوصی
│ │ ├── رعایت مرزهای قانونی و اجتناب از نقض حریم خصوصی
│ │ └── چارچوبهای اخلاقی: مسئولیت در افشا و تحقیق
│ └── آشنایی با انواع منابع عمومی
│ ├── وبسایتها، شبکههای اجتماعی، پایگاههای داده
│ └── منابع تاریخی: Archive.org، Wayback Machine
├── ۱. شناسایی اطلاعات دامنه و زیرساختها
│ ├── دامنه و DNS
│ │ ├── ابزارها: whois، dig، nslookup، crt.sh
│ │ └── تحلیل ساختار دامنه و گواهی SSL
│ ├── کشف زیردامنهها
│ │ ├── ابزارها: Sublist3r، Amass، Subfinder، AssetFinder
│ │ └── روشها: فعال و غیرفعال
│ └── بررسی ساختار سایتها
│ ├── فایلهای مفید: robots.txt، sitemap.xml
│ ├── ابزارها: Wappalyzer، BuiltWith
│ └── بررسی نسخههای قدیمی: Wayback Machine
├── ۲. کشف اطلاعات از شبکههای اجتماعی
│ ├── تحلیل کاربران و رفتار دیجیتال
│ │ ├── ابزارها: Sherlock، Maigret، Social Analyzer
│ │ └── کشف نامکاربری، ایمیل، تصویر، مکانها
│ ├── بررسی تصاویر
│ │ ├── ابزارها: Yandex، Google Reverse Image، InVID
│ │ └── استنتاج مکان، زمان، و زمینه از تصویر
│ └── تحلیل ارتباطات و تعاملات
│ ├── بررسی فالوورها، لایکها، کامنتها
│ └── شبکه ارتباطی، تعاملات مشکوک
├── ۳. جستوجوی پیشرفته در وب
│ ├── مهندسی گوگل و Google Dorks
│ │ ├── الگوهای جستوجو برای فایلهای حساس، رمزها، صفحات مدیریتی
│ │ └── کشف ایمیلها، توکنها، configها در سایتها
│ ├── بررسی پایگاههای داده و انجمنها
│ │ ├── منابع: Pastebin، Reddit، StackOverflow
│ │ └── دادههای درز کرده و عمومی شده
│ └── تحلیل ساختار محتوا
│ ├── شناسایی ورودیهای مخفی در صفحات JS
│ └── کشف آدرسها، APIها و کلیدها
├── ۴. بررسی اسناد و فایلها
│ ├── استخراج متادیتا
│ │ ├── ابزارها: ExifTool، Metadata2Go، PDF Parser
│ │ └── بررسی فایلهای Word، PDF، تصاویر، ویدیوها
│ ├── بررسی اسناد عمومی
│ │ ├── جستوجو در منابع: gov، edu، و سازمانهای بینالمللی
│ │ └── کشف جزئیات، ایمیلها، شمارهها
│ └── تحلیل فایلهای رسانهای
│ ├── بررسی صوت و تصویر برای نشانههای مخفی
│ └── تشخیص زمان و مکان ضبط
├── ۵. جستوجوی افراد و سازمانها
│ ├── کشف اطلاعات فردی
│ │ ├── ابزارها: Pipl، Spokeo، That’sThem
│ │ └── بررسی چهره، ایمیل، شماره تلفن، آدرس
│ ├── تحلیل سازمانها
│ │ ├── منابع: OpenCorporates، Crunchbase، LinkedIn
│ │ └── ساختار، کارمندان، مکانها، دامنههای مرتبط
│ └── بررسی ردپای دیجیتال
│ ├── سوابق عمومی، پستها، مشارکتها
│ └── بررسی نقشه ارتباطی فرد یا سازمان
├── ۶. اتوماسیون و ابزارهای حرفهای
│ ├── ابزارهای جامع OSINT
│ │ ├── Maltego، SpiderFoot، Recon-ng
│ │ └── تعریف هدف، اجرا ماژولها، ذخیره خروجی
│ ├── اسکریپتنویسی و استخراج اطلاعات
│ │ ├── پایتون: BeautifulSoup، requests، selenium
│ │ └── ساخت crawler سفارشی
│ └── بهرهوری در تحقیق
│ ├── ابزارهای مدیریت دادهها: Obsidian، Draw.io
│ └── ساخت گزارش، نقشه اطلاعات، ارجاع منابع
├── ۷. تمرین، جامعه و آموزش
│ ├── چالشهای CTF و تمرینی
│ │ ├── TraceLabs، SANS DFIR Netwars
│ │ └── پروژههای اوسینت واقعی برای افراد گمشده
│ ├── منابع آموزشی و بلاگها
│ │ ├── Bellingcat، OSINT Techniques، Sector035
│ │ └── دورههای Udemy، YouTube، GitHub
│ └── تعامل با جامعه اوسینت
│ ├── Twitter/X، Discord، Reddit
│ └── همکاری در پروژههای تحقیقاتی، یادگیری از دیگران
OSINT Roadmap & Open Source Intelligence 🎯🧠
├── 0. Fundamentals
│ ├── OSINT Concepts & Use Cases
│ │ ├── Definition: Gathering publicly available data from online sources
│ │ ├── Applications: Cybersecurity, investigative journalism, law enforcement
│ │ └── Comparison with HUMINT (human sources) & SIGINT (signals intelligence)
│ ├── Ethics, Legal Boundaries & Privacy
│ │ ├── Respecting laws and personal privacy during data collection
│ │ └── Ethical frameworks: responsible disclosure, safe research
│ └── Types of Open Sources
│ ├── Websites, social media, public datasets
│ └── Historical archives: Archive.org, Wayback Machine
├── 1. Domain & Infrastructure Recon
│ ├── Domain & DNS Analysis
│ │ ├── Tools: whois, dig, nslookup, crt.sh
│ │ └── SSL certificate inspection, domain structure mapping
│ ├── Subdomain Enumeration
│ │ ├── Tools: Sublist3r, Amass, Subfinder, AssetFinder
│ │ └── Techniques: passive vs active reconnaissance
│ └── Website Structure & Technologies
│ ├── Key files: robots.txt, sitemap.xml
│ ├── Tech fingerprinting: Wappalyzer, BuiltWith
│ └── Historical pages via Wayback Machine
├── 2. Social Media Intelligence
│ ├── User Profiling & Behavioral Analysis
│ │ ├── Tools: Sherlock, Maigret, Social Analyzer
│ │ └── Discover usernames, emails, photos, locations
│ ├── Image Intelligence
│ │ ├── Tools: Yandex, Google Reverse Image, InVID
│ │ └── Geolocation, timestamps, environmental clues
│ └── Relationship Mapping
│ ├── Followers, likes, comments analysis
│ └── Identify networks, suspicious patterns
├── 3. Deep Web Searching & Dorking
│ ├── Google Dorks & Search Operators
│ │ ├── Query templates for exposed files, passwords, admin pages
│ │ └── Targeted searches for emails, tokens, config files
│ ├── Forum & Pastebin Monitoring
│ │ ├── Platforms: Pastebin, Reddit, StackOverflow
│ │ └── Analyze leaked credentials & public data dumps
│ └── Hidden Content Analysis
│ ├── Review JavaScript files for hidden endpoints
│ └── Discover URLs, APIs, embedded secrets
├── 4. Document & File Analysis
│ ├── Metadata Extraction
│ │ ├── Tools: ExifTool, Metadata2Go, PDF Parser
│ │ └── Process docs, images, videos for hidden data
│ ├── Public Document Search
│ │ ├── Government, education, and corporate domains
│ │ └── Mine for contact info, organizational data
│ └── Media File Analysis
│ ├── Visual/audio inspection for hidden clues
│ └── Timestamp and location inference
├── 5. People & Organization Profiling
│ ├── Personal Data Discovery
│ │ ├── Tools: Pipl, Spokeo, That’sThem
│ │ └── Face, phone, email, address linking
│ ├── Corporate Analysis
│ │ ├── Platforms: OpenCorporates, Crunchbase, LinkedIn
│ │ └── Organization hierarchy, staff, domains, locations
│ └── Digital Footprint Mapping
│ ├── Public records, posts, online presence
│ └── Relationship graphs & linkages
├── 6. Automation & Productivity
│ ├── OSINT Frameworks & Toolkits
│ │ ├── Tools: Maltego, SpiderFoot, Recon-ng
│ │ └── Define targets, run modules, collect results
│ ├── Custom Scripting
│ │ ├── Languages: Python (requests, BeautifulSoup, selenium)
│ │ └── Build crawlers & page scrapers
│ └── Data Management
│ ├── Note-taking & mapping: Obsidian, Draw.io
│ └── Reporting, diagramming, source documentation
├── 7. Training, Community & Practice
│ ├── Practice Labs & OSINT CTFs
│ │ ├── Platforms: TraceLabs, SANS DFIR Netwars
│ │ └── Real-world challenges & missing persons investigations
│ ├── Learning Resources
│ │ ├── Blogs: Bellingcat, OSINT Techniques, Sector035
│ │ └── Courses: Udemy, GitHub, YouTube
│ └── Community Engagement
│ ├── Twitter/X, Discord, Reddit
│ └── Collaborative research, sharing insights
Syntax Bug Bounty & Web App Pentesting Roadmap 🧠🔐 ├── 0. Foundations │ ├── Networking Basics │ │ ├── OSI & TCP/IP models │ │ ├── HTTP/S Protocol (Headers, Methods, Status Codes) │ │ └── Tools: Wireshark, Burp Suite, Postman │ ├── Web Technologies…
رودمپ باگبانتی و تست نفوذ وباپلیکیشنها 🕷️🎯
├── ۰. مبانی اولیه
│ ├── مفاهیم شبکه
│ │ ├── مدلهای OSI و TCP/IP
│ │ ├── پروتکل HTTP/HTTPS و هدرها، متدها، کدهای وضعیت
│ │ └── ابزارها: Wireshark، Burp Suite، Postman
│ ├── فناوریهای وب
│ │ ├── فرانتاند: HTML، CSS، JavaScript
│ │ ├── بکاند: PHP، Node.js، Python، Java
│ │ └── پایگاه داده: SQL، NoSQL
│ └── مهارتهای برنامهنویسی
│ ├── جاوااسکریپت: تزریق XSS، تغییر DOM
│ ├── پایتون: اسکریپتنویسی، ماژول requests
│ └── Bash: اسکن، فازینگ، اسکریپتهای شناسایی اولیه
├── ۱. شناسایی اولیه (Reconnaissance)
│ ├── کشف زیردامنهها
│ │ ├── ابزارها: Amass، Subfinder، AssetFinder
│ │ └── روشها: شناسایی غیرفعال و فعال
│ ├── کشف نقاط پایانی
│ │ ├── Brute Force مسیرها: ffuf، dirsearch
│ │ └── تحلیل فایلهای JS: کشف URLها، کلیدها و توابع پنهان
│ └── انگشتنگاری سرویسها
│ ├── Wappalyzer، BuiltWith
│ └── شناسایی CMS و تکنولوژیهای استفادهشده
├── ۲. شناسایی آسیبپذیریها
│ ├── آسیبپذیریهای رایج (OWASP Top 10)
│ │ ├── تزریق XSS (بازتابی، ذخیرهشده، DOM-Based)
│ │ ├── تزریق SQL
│ │ ├── CSRF
│ │ ├── IDOR
│ │ ├── SSRF
│ │ └── ضعفهای احراز هویت و منطق
│ ├── آسیبپذیریهای پیشرفته
│ │ ├── Prototype Pollution
│ │ ├── شرایط رقابتی (Race Conditions)
│ │ ├── دور زدن آپلود فایلها
│ │ └── پیکربندیهای نادرست سرور
│ └── ابزارهای تست دستی
│ ├── Burp Suite Pro (Intruder، Repeater، Decoder)
│ └── Firefox DevTools، افزونه HackBar
├── ۳. بهرهبرداری و گزارشدهی
│ ├── ساخت PoC (اثبات مفهومی)
│ │ ├── بارگذاریهای قابلاعتماد (XSS Polyglots، Blind SQL)
│ │ └── ابزار ثبت تصویر: ShareX، Peek
│ ├── افشای مسئولانه
│ │ ├── نوشتن گزارش دقیق (مرحلهبندی، تأثیر، وضوح)
│ │ └── امتیازدهی CVSS و ارزیابی ریسک
│ └── نکات مربوط به پلتفرمها
│ ├── HackerOne: سبک گزارش، نکات تریاژ
│ ├── Bugcrowd: استراتژی امتیازگیری
│ └── Synack: سبک Red Team، ابزار Gateway
├── ۴. اتوماسیون و بهرهوری
│ ├── اسکریپتنویسی با پایتون و Bash
│ │ ├── ابزارهای شناسایی دامنهها، رباتهای جمعآوری اطلاعات
│ │ └── اسکنرهای XSS و ابزارهای شکار IDOR
│ ├── پایگاه داده بارگذاریها و قالبها
│ │ ├── ماکروهای Burp، ParamMiner
│ │ └── بانک شخصی بارگذاریها (XSS، LFI، ریدایرکتها)
│ └── کشف دادههای حساس از GitHub و گوگل
│ ├── شکار اسرار توی کدها
│ └── Google Dorks، GitRob، TruffleHog
├── ۵. هدفهای خاص
│ ├── تست اپلیکیشن موبایل
│ │ ├── Android: ابزارهایی مثل MobSF، JADX
│ │ ├── iOS: ابزارهایی مثل Frida، Objection
│ │ └── تست API با Postman و Burp Mobile Assistant
│ ├── تست API و میکروسرویسها
│ │ ├── REST در مقابل GraphQL
│ │ └── مشکلات JWT، BOLA، Mass Assignment
│ └── امنیت فضای ابری و کانتینرها
│ ├── پیکربندیهای اشتباه در S3 و IAM
│ └── APIهای Docker، شکار داشبوردهای افشا شده
├── ۶. ذهنیت هکر و اخلاق حرفهای
│ ├── اخلاقگرایی در هک
│ │ ├── مرزهای قانونی، افشای مسئولانه
│ │ └── اجتناب از رفتارهای خاکستری یا غیرقانونی
│ ├── استراتژی شکار باگ
│ │ ├── مدیریت زمان
│ │ └── انتخاب هدفهای هوشمندانه
│ └── یادگیری و ارتباطات
│ ├── بلاگها: PortSwigger، Hacktivity
│ ├── چالشهای CTF: HackTheBox، TryHackMe
│ └── شبکههای اجتماعی: Discord، توییتر
Bug Bounty & Web App Pentesting Roadmap 🧠🔐
├── 0. Foundations
│ ├── Networking Basics
│ │ ├── OSI & TCP/IP models
│ │ ├── HTTP/S Protocol (Headers, Methods, Status Codes)
│ │ └── Tools: Wireshark, Burp Suite, Postman
│ ├── Web Technologies
│ │ ├── Frontend: HTML, JS, CSS
│ │ ├── Backend: PHP, Node.js, Python, Java
│ │ └── Databases: SQL, NoSQL
│ └── Programming Skills
│ ├── JavaScript: XSS payloads, DOM manipulation
│ ├── Python: automation, scripting, requests module
│ └── Bash: enumeration, fuzzing, recon scripts
├── 1. Reconnaissance
│ ├── Subdomain Enumeration
│ │ ├── Tools: Amass, Subfinder, AssetFinder
│ │ └── Passive vs Active Recon
│ ├── Endpoint Discovery
│ │ ├── Directory Brute-force: ffuf, dirsearch
│ │ └── JS Analysis: URL leak, endpoints, secrets
│ └── Fingerprinting
│ ├── Wappalyzer, BuiltWith
│ └── What CMS, Tech Stack Info
├── 2. Vulnerability Identification
│ ├── Web Vulns (OWASP Top 10)
│ │ ├── XSS (Reflected, Stored, DOM)
│ │ ├── SQL Injection
│ │ ├── CSRF
│ │ ├── IDOR
│ │ ├── SSRF
│ │ └── Authentication & Logic Flaws
│ ├── Advanced Vulns
│ │ ├── Prototype Pollution
│ │ ├── Race Conditions
│ │ ├── File Upload Bypass
│ │ └── Server Misconfigurations
│ └── Tools for Manual Testing
│ ├── Burp Suite Pro (Intruder, Repeater, Decoder)
│ └── Firefox DevTools, HackBar Extension
├── 3. Exploitation & Reporting
│ ├── Proof of Concept (PoC) Creation
│ │ ├── Reliable payloads (XSS polyglots, SQL blind)
│ │ └── Screenshot/GIF tools: Peek, ShareX
│ ├── Responsible Disclosure
│ │ ├── Writing Reports: Clarity, Impact, Steps
│ │ └── CVSS Scoring & Risk Assessment
│ └── Platform-Specific Tips
│ ├── HackerOne: Report styles, triage hints
│ ├── Bugcrowd: Crowd submissions, point strategy
│ └── Synack: Red Team style ops, gateway tools
├── 4. Automation & Efficiency
│ ├── Scripting with Python/Bash
│ │ ├── Subdomain sweepers, recon bots
│ │ └── Vulnerability checkers (XSS scanners, IDOR hunters)
│ ├── Templates & Reusable Payloads
│ │ ├── Burp macros, ParamMiner
│ │ └── Personal payload DB (XSS, LFI, open redirects)
│ └── GitHub Recon & Dorking
│ ├── Sensitive data hunting
│ └── Google Dorks, GitRob, TruffleHog
├── 5. Special Targets
│ ├── Mobile App Testing
│ │ ├── Android: JADX, MobSF
│ │ ├── iOS: Frida, Objection
│ │ └── API testing with Postman & Burp Mobile Assistant
│ ├── APIs & Microservices
│ │ ├── REST vs GraphQL
│ │ └── JWT Flaws, BOLA, Mass Assignment
│ └── Cloud & Container Security
│ ├── AWS S3 misconfigs, IAM leaks
│ └── Docker APIs, exposed dashboard hunting
├── 6. Mindset & Ethics
│ ├── Hacker Ethics
│ │ ├── Legal boundaries, responsible disclosure
│ │ └── Avoiding gray/black hat behavior
│ ├── Bug Hunting Strategies
│ │ ├── Time management
│ │ └── Choosing targets wisely
│ └── Community & Learning
│ ├── Blogs: PortSwigger, Hacktivity
│ ├── CTFs: Web challenges on HackTheBox, TryHackMe
│ └── Discord/Twitter: Tips from Top Hackers
رودمپ مهندسی معکوس و تحلیل بدافزار + تمرینها
├── ۰. مبانی اولیه
│ ├── سیستمعاملها (Windows/Linux)
│ │ └── تمرین: تحلیل رفتار پردازشها با Process Hacker و بررسی Syscalls با strace/ltrace
│ ├── معماری رایانه (x86/x64/ARM)
│ │ └── تمرین: طراحی تابع ساده در ASM (مثل max یا swap) و بررسی عملکرد آن در x64dbg
│ ├── برنامهنویسی
│ │ ├── C: نوشتن برنامه buffer overflow برای فهم حافظه
│ │ ├── ASM: نوشتن حلقه for با پرینت عدد در NASM
│ │ └── Python: ساخت ابزار ساده استخراج رشته از فایل PE
│ └── فرمت فایلها
│ └── تمرین: با ابزار CFF Explorer ساختار فایل PE یا ELF دلخواه رو تحلیل کن
│
├── ۱. تحلیل ایستا
│ ├── دیاسمبلکردن
│ │ └── تمرین: با استفاده از Ghidra، یک فایل PE رمز شده رو تحلیل و نمودار CFG آن را استخراج کن
│ ├── بررسی دودویی
│ │ └── تمرین: با Detect-It-Easy یک بدافزار را برای تشخیص Packer بررسی کن
│ ├── Import & Dependency
│ │ └── تمرین: با Dependency Walker لیست توابع Import شده از یک DLL مخرب رو استخراج کن
│ └── رمزنگاری و ابهام
│ └── تمرین: با FLOSS رشتههای رمز شده رو استخراج و با الگوهای رفتاری مقایسه کن
│
├── ۲. تحلیل پویا
│ ├── سندباکس
│ │ └── تمرین: یک بدافزار تستی رو در Any.Run اجرا و رفتار آن را در مرورگر بررسی کن
│ ├── دیباگ
│ │ └── تمرین: با x64dbg یک breakpoint روی API مشکوک مثل CreateRemoteThread بذار و مقدار پارامترها رو بررسی کن
│ ├── مانیتورینگ رفتار
│ │ └── تمرین: با استفاده از Procmon، فایلهای ایجادشده هنگام اجرای بدافزار رو فیلتر کن
│ └── تحلیل شبکه
│ └── تمرین: اجرای بدافزار در Fakenet و مانیتور کردن درخواست DNS و HTTP در Wireshark
│
├── ۳. مهندسی معکوس
│ ├── تحلیل اسمبلی
│ │ └── تمرین: تشخیص APIها از روی آدرسهای فراخوانی و ارتباط آنها با رفتار مشکوک
│ ├── بازسازی CFG
│ │ └── تمرین: استخراج نمودار جریان تابع اصلی در Ghidra و یافتن نقاط پنهان اجرای کد
│ ├── بازگشایی پکر/دکد
│ │ └── تمرین: دیباگ یک فایل Packed شده با UPX و استخراج نسخه Unpacked
│ └── نگاشت APIها
│ └── تمرین: ارتباط بین APIهایی مثل OpenProcess و WriteProcessMemory رو تحلیل و نقشه رفتاری رسم کن
│
├── ۴. دستهبندی بدافزار
│ ├── خانوادهها
│ │ └── تمرین: مقایسه نمونهی باجافزار و کرم از نظر مکانیزم انتشار، کلیدسازی، و ماندگاری
│ ├── APTها
│ │ └── تمرین: تطبیق TTP یک حمله واقعی با تکنیکهای MITRE و تحلیل زیرساخت مخرب با DNS
│ └── اکسپلویتها
│ └── تمرین: تحلیل Shellcode خروجی msfvenom در x64dbg و بررسی محل تزریق آن در حافظه
│
├── ۵. اطلاعات تهدید
│ ├── IOCها
│ │ └── تمرین: استخراج IP و دامنه مشکوک از رشتههای ثابت فایل و تطبیق با VirusTotal
│ ├── قوانین YARA
│ │ └── تمرین: ساخت قانون YARA برای شناسایی بدافزاری با توابع مشکوک و رشتههای خاص
│ ├── CTI Platforms
│ │ └── تمرین: استخراج اطلاعات خانواده بدافزار از Malpedia و بررسی امضاها در MISP
│ └── MITRE ATT&CK
│ └── تمرین: ترسیم تاکتیکهای بدافزار بر اساس رفتار و تطبیق با ماتریس ATT&CK
│
├── ۶. مستندسازی و گزارش
│ ├── نمودار رفتاری
│ │ └── تمرین: ترسیم مرحلهبهمرحله اجرای بدافزار از لحظه اجرا تا ارتباط با C2
│ ├── خطزمانی
│ │ └── تمرین: ساخت جدول زمانی رخدادها (File Drop → Reg Key → Network)
│ └── اقدامات اصلاحی
│ └── تمرین: طراحی اسکریپت برای حذف مسیر ماندگاری از رجیستری و فایلهای Autostart
│
├── ۷. مدارک حرفهای
│ └── تمرین: شرکت در دوره رایگان REAcademy یا شبیهسازی آزمون GREM با تحلیل یک نمونه واقعی
│
└── ۸. یادگیری مستمر
├── تمرین: دنبالکردن آخرین پستهای Hexacorn و بررسی تکنیکهای Anti-Debug جدید
├── تمرین: شرکت در Flare-on یا ساخت Crackme ساده و انتشار در Crackmes.one
└── تمرین: مشارکت در کانالهای Discord و Reddit و حل چالش تحلیل روز
رودمپ مهندسی معکوس و تحلیل بدافزار (نسخه پیشرفته - فارسی)
├── ۰. مبانی اولیه
│ ├── آشنایی با سیستمعاملها
│ │ ├── ویندوز: WinAPI، NTAPI، تماسهای سیستمی، اشیاء کرنل
│ │ ├── لینوکس: /proc، جدول تماسهای سیستمی، بارگذار ELF
│ │ └── ابزارها: Process Hacker، Sysinternals Suite، strace/ltrace
│ ├── معماری رایانه
│ │ ├── x86/x64: مجموعه دستورات، ثباتها، قراردادهای فراخوانی
│ │ ├── ARM: استفاده از stack، دستورات شاخهای، حالت Thumb
│ │ └── منابع تمرینی: Ripes، cpulator، راهنمای Intel
│ ├── برنامهنویسی
│ │ ├── C: مدیریت حافظه، اشارهگرها، ساختمانها
│ │ ├── Assembly: دستورهای کنترلی، تماس سیستم، ساختار پشته
│ │ └── Python: اتوماسیون، ابزارهای تحلیل PE/ELF، اسکریپتنویسی
│ └── فرمت فایلها
│ ├── PE: سربرگها، بخشها (.text / .data / .rdata)، جدول Import / Export
│ └── ELF: تفاوت بخش و سگمنت، .plt / .got، حل نمادها
│
├── ۱. تحلیل ایستا (Static Analysis)
│ ├── دیاسمبلکردن
│ │ ├── ابزارها: IDA Pro، Ghidra، Hopper، Radare2
│ │ └── نماها: اسمبلی، شبهکد، نمودار جریان کنترل (CFG)
│ ├── بازرسی── رشتهها: FLOSS (رشتههای رمز شده)، ابزار Strings
│ │ ├── متادیتای فایل: Detect-It-Easy، PEStudio
│ │ └── تحلیل تصادفیبودن (entropy)، شناسایی بستهبندی (packer)
│ ├── وابستگیها و APIها
│ │ ├── کشف DLL، تشخیص فراخوانیهای API
│ │ └── ابزارها: Dependency Walker، CFF Explorer
│ └── تشخیص ابهام و رمزنگاری
│ ├── تکنیکها: کد زائد، رشتههای رمز شده
│ └── Packerهای رایج: UPX، Themida، VMProtect، کریپتورهای سفارشی
│
├── ۲. تحلیل پویا (Dynamic Analysis)
│ ├── سندباکس
│ │ ├── Cuckoo: محیط VM اختصاصی با امضاهای قابل سفارشی
│ │ └── Any.Run: محیط تعاملی تحت وب برای اجرای بدافزار
│ ├── اشکالزدایی (Debugging)
│ │ ├── x64dbg: با دید نموداری، امکان اصلاح، نقشه حافظه
│ │ ├── OllyDbg: مناسب باینریهای قدیمی، افزونهمحور
│ │ └── WinDbg: تحلیل در سطح کرنل
│ ├── پایش رفتار
│ │ ├── Procmon: فیلترهای رجیستری، فایل، شبکه
│ │ ├── Sysmon: ردیابی رخداد با قوانین XML
│ │ └── Regshot: مقایسه قبل و بعد اجرا
│ └── پایش شبکه
│ ├── Wireshark: بررسی بستهها در سطح پایین
│ ├── Fakenet-NG: شبیهسازی اینترنت برای بدافزار
│ └── INetSim: تقلید سرویسهای شبکه برای نمونههای مشکوک
│
├── ۳. تکنیکهای مهندسی معکوس
│ ├── تحلیل اسمبلی
│ │ ├── بلوکهای تابع، تماسهای سیستمی، APIها
│ │ └── تشخیص الگوهای کامپایلر (مثل پیشدرآمد MSVC)
│ ├── بازسازی نمودار جریان کنترل (CFG)
│ │ ├── حلقهها، انشعابها، ساختارهای switch-case
│ │ └── ابزارها: Ghidra CFG View، Binary Ninja Graph Mode
│ ├── دکدکردن و باز کردن بستهبندی (Deobfuscation & Unpacking)
│ │ ├── دستی: سادهسازی جریان کنترل، رمزگشایی روتینها
│ │ ├── خودکار: UPX unpack، Qiling Emulator
│ │ └── لودرهای سفارشی: دنبالکردن مسیر اجرا با دیباگر
│ └── نگاشت API و توابع
│ ├── تطبیق امضاها: FLIRT، الگوهای IDA
│ └── تطبیق رفتاری: WinAPI ← رفتار مخرب (مثل WriteProcessMemory)
│
├── ۴. دستهبندی بدافزارها
│ ├── خانوادههای کلاسیک
│ │ ├── باجافزارها (Ransomware): تحلیل رمزنگاری و کلیدها
│ │ ├── روتکیتها: Hookهای SSDT، دورزدن PatchGuard
│ │ ├── تروجان و RAT: ارتباط با C2، ماندگاری در سیستم
│ │ └── کرمها (Worms): مسیرهای تکثیر، خودبازتولیدی
│ ├── تهدیدات پیشرفته (APT)
│ │ ├── تحلیل TTPها و تطبیق با MITRE ATT&CK
│ │ ├── زنجیره اجرای پیدرپی، حرکت جانبی در شبکه
│ │ └── شناسایی زبان، زیرساخت و سبک کدنویسی مهاجم
│ └── اکسپلویتها
│ ├── تحلیل Shellcodeها: تولید با msfvenom
│ ├── بهرهبرداری از بافر، SEH
│ └── شکار گجتهای ROP و کنترل اجرای کد
│
├── ۵. اطلاعات تهدید (Threat Intelligence)
│ ├── استخراج شاخصها (IOC)
│ │ ├── ایستا: IPهای Embed شده، رشتهها، کلیدهای رجیستری
│ │ └── پویا: DNS، فایلهای رها شده، Mutexها
│ ├── قوانین YARA
│ │ ├── الگوهای رشتهای، Opcodeها
│ │ └── شرطها: بررسی Offset، اندازه فایل، متادیتا
│ ├── پلتفرمهای CTIادامه نسخه فارسی رودمپ مهندسی معکوس و تحلیل بدافزار 🚨
│ │ ├── MISP: نگاشت روابط بین تهدیدها
│ │ ├── VirusTotal Intelligence: Sandbox، RetroHunt
│ │ └── Malpedia: اطلاعات خانوادهها + نمونهها
│ └── نگاشت به MITRE ATT&CK
│ ├── تاکتیکها: دسترسی اولیه، اجرا، ماندگاری...
│ └── ارتباط: تکنیک → روند → IOC → YARA
│
├── ۶. مستندسازی و گزارش
│ ├── نمودار رفتاری بدافزار
│ ├── خط زمانی اجرا و تکنیکهای ماندگاری
│ ├── نشانههای نسبتدهی به گروه مهاجم
│ └── اقدامات اصلاحی:
│ ├── پاکسازی رجیستری و حذف مسیرهای ماندگاری
│ ├── قوانینی برای فایروال و شبکه
│ └── قواعد EDR برای شناسایی و جلوگیری
│
├── ۷. مدارک حرفهای
│ ├── eMAP – eLearnSecurity Malware Analysis Professional
│ ├── GREM – GIAC Reverse Engineering Malware
│ ├── OSED – Offensive Security Exploit Development
│ └── REAcademy – دورههای ماژولار مبتنی بر چالش
│
└── ۸. یادگیری مستمر
├── وبلاگها: FireEye، Hexacorn، Malwarebytes، ReversingLabs
├── گیتهاب: ابزارهای PE، Sandboxها، تحلیل نمونهها
├── مسابقات CTF: Flare-on، Crackmes.one، HTB
رودمپ مهندسی معکوس و تحلیل بدافزار (نسخه پیشرفته - فارسی)
├── ۰. مبانی اولیه
│ ├── آشنایی با سیستمعاملها
│ │ ├── ویندوز: WinAPI، NTAPI، تماسهای سیستمی، اشیاء کرنل
│ │ ├── لینوکس: /proc، جدول تماسهای سیستمی، بارگذار ELF
│ │ └── ابزارها: Process Hacker، Sysinternals Suite، strace/ltrace
│ ├── معماری رایانه
│ │ ├── x86/x64: مجموعه دستورات، ثباتها، قراردادهای فراخوانی
│ │ ├── ARM: استفاده از stack، دستورات شاخهای، حالت Thumb
│ │ └── منابع تمرینی: Ripes، cpulator، راهنمای Intel
│ ├── برنامهنویسی
│ │ ├── C: مدیریت حافظه، اشارهگرها، ساختمانها
│ │ ├── Assembly: دستورهای کنترلی، تماس سیستم، ساختار پشته
│ │ └── Python: اتوماسیون، ابزارهای تحلیل PE/ELF، اسکریپتنویسی
│ └── فرمت فایلها
│ ├── PE: سربرگها، بخشها (.text / .data / .rdata)، جدول Import / Export
│ └── ELF: تفاوت بخش و سگمنت، .plt / .got، حل نمادها
│
├── ۱. تحلیل ایستا (Static Analysis)
│ ├── دیاسمبلکردن
│ │ ├── ابزارها: IDA Pro، Ghidra، Hopper، Radare2
│ │ └── نماها: اسمبلی، شبهکد، نمودار جریان کنترل (CFG)
│ ├── بازرسی── رشتهها: FLOSS (رشتههای رمز شده)، ابزار Strings
│ │ ├── متادیتای فایل: Detect-It-Easy، PEStudio
│ │ └── تحلیل تصادفیبودن (entropy)، شناسایی بستهبندی (packer)
│ ├── وابستگیها و APIها
│ │ ├── کشف DLL، تشخیص فراخوانیهای API
│ │ └── ابزارها: Dependency Walker، CFF Explorer
│ └── تشخیص ابهام و رمزنگاری
│ ├── تکنیکها: کد زائد، رشتههای رمز شده
│ └── Packerهای رایج: UPX، Themida، VMProtect، کریپتورهای سفارشی
│
├── ۲. تحلیل پویا (Dynamic Analysis)
│ ├── سندباکس
│ │ ├── Cuckoo: محیط VM اختصاصی با امضاهای قابل سفارشی
│ │ └── Any.Run: محیط تعاملی تحت وب برای اجرای بدافزار
│ ├── اشکالزدایی (Debugging)
│ │ ├── x64dbg: با دید نموداری، امکان اصلاح، نقشه حافظه
│ │ ├── OllyDbg: مناسب باینریهای قدیمی، افزونهمحور
│ │ └── WinDbg: تحلیل در سطح کرنل
│ ├── پایش رفتار
│ │ ├── Procmon: فیلترهای رجیستری، فایل، شبکه
│ │ ├── Sysmon: ردیابی رخداد با قوانین XML
│ │ └── Regshot: مقایسه قبل و بعد اجرا
│ └── پایش شبکه
│ ├── Wireshark: بررسی بستهها در سطح پایین
│ ├── Fakenet-NG: شبیهسازی اینترنت برای بدافزار
│ └── INetSim: تقلید سرویسهای شبکه برای نمونههای مشکوک
│
├── ۳. تکنیکهای مهندسی معکوس
│ ├── تحلیل اسمبلی
│ │ ├── بلوکهای تابع، تماسهای سیستمی، APIها
│ │ └── تشخیص الگوهای کامپایلر (مثل پیشدرآمد MSVC)
│ ├── بازسازی نمودار جریان کنترل (CFG)
│ │ ├── حلقهها، انشعابها، ساختارهای switch-case
│ │ └── ابزارها: Ghidra CFG View، Binary Ninja Graph Mode
│ ├── دکدکردن و باز کردن بستهبندی (Deobfuscation & Unpacking)
│ │ ├── دستی: سادهسازی جریان کنترل، رمزگشایی روتینها
│ │ ├── خودکار: UPX unpack، Qiling Emulator
│ │ └── لودرهای سفارشی: دنبالکردن مسیر اجرا با دیباگر
│ └── نگاشت API و توابع
│ ├── تطبیق امضاها: FLIRT، الگوهای IDA
│ └── تطبیق رفتاری: WinAPI ← رفتار مخرب (مثل WriteProcessMemory)
│
├── ۴. دستهبندی بدافزارها
│ ├── خانوادههای کلاسیک
│ │ ├── باجافزارها (Ransomware): تحلیل رمزنگاری و کلیدها
│ │ ├── روتکیتها: Hookهای SSDT، دورزدن PatchGuard
│ │ ├── تروجان و RAT: ارتباط با C2، ماندگاری در سیستم
│ │ └── کرمها (Worms): مسیرهای تکثیر، خودبازتولیدی
│ ├── تهدیدات پیشرفته (APT)
│ │ ├── تحلیل TTPها و تطبیق با MITRE ATT&CK
│ │ ├── زنجیره اجرای پیدرپی، حرکت جانبی در شبکه
│ │ └── شناسایی زبان، زیرساخت و سبک کدنویسی مهاجم
│ └── اکسپلویتها
│ ├── تحلیل Shellcodeها: تولید با msfvenom
│ ├── بهرهبرداری از بافر، SEH
│ └── شکار گجتهای ROP و کنترل اجرای کد
│
├── ۵. اطلاعات تهدید (Threat Intelligence)
│ ├── استخراج شاخصها (IOC)
│ │ ├── ایستا: IPهای Embed شده، رشتهها، کلیدهای رجیستری
│ │ └── پویا: DNS، فایلهای رها شده، Mutexها
│ ├── قوانین YARA
│ │ ├── الگوهای رشتهای، Opcodeها
│ │ └── شرطها: بررسی Offset، اندازه فایل، متادیتا
Syntax رودمپ مهندسی معکوس و تحلیل بدافزار (نسخه پیشرفته - فارسی) ├── ۰. مبانی اولیه │ ├── آشنایی با سیستمعاملها │ │ ├── ویندوز: WinAPI، NTAPI، تماسهای سیستمی، اشیاء کرنل │ │ ├── لینوکس: /proc، جدول تماسهای سیستمی، بارگذار ELF │ │ └── ابزارها: Process…
رودمپ مهندسی معکوس و تحلیل بدافزار (نسخه پیشرفته - فارسی)
├── ۰. مبانی اولیه
│ ├── آشنایی با سیستمعاملها
│ │ ├── ویندوز: WinAPI، NTAPI، تماسهای سیستمی، اشیاء کرنل
│ │ ├── لینوکس: /proc، جدول تماسهای سیستمی، بارگذار ELF
│ │ └── ابزارها: Process Hacker، Sysinternals Suite، strace/ltrace
│ ├── معماری رایانه
│ │ ├── x86/x64: مجموعه دستورات، ثباتها، قراردادهای فراخوانی
│ │ ├── ARM: استفاده از stack، دستورات شاخهای، حالت Thumb
│ │ └── منابع تمرینی: Ripes، cpulator، راهنمای Intel
│ ├── برنامهنویسی
│ │ ├── C: مدیریت حافظه، اشارهگرها، ساختمانها
│ │ ├── Assembly: دستورهای کنترلی، تماس سیستم، ساختار پشته
│ │ └── Python: اتوماسیون، ابزارهای تحلیل PE/ELF، اسکریپتنویسی
│ └── فرمت فایلها
│ ├── PE: سربرگها، بخشها (.text / .data / .rdata)، جدول Import / Export
│ └── ELF: تفاوت بخش و سگمنت، .plt / .got، حل نمادها
│
├── ۱. تحلیل ایستا (Static Analysis)
│ ├── دیاسمبلکردن
│ │ ├── ابزارها: IDA Pro، Ghidra، Hopper، Radare2
│ │ └── نماها: اسمبلی، شبهکد، نمودار جریان کنترل (CFG)
│ ├── بازرسی── رشتهها: FLOSS (رشتههای رمز شده)، ابزار Strings
│ │ ├── متادیتای فایل: Detect-It-Easy، PEStudio
│ │ └── تحلیل تصادفیبودن (entropy)، شناسایی بستهبندی (packer)
│ ├── وابستگیها و APIها
│ │ ├── کشف DLL، تشخیص فراخوانیهای API
│ │ └── ابزارها: Dependency Walker، CFF Explorer
│ └── تشخیص ابهام و رمزنگاری
│ ├── تکنیکها: کد زائد، رشتههای رمز شده
│ └── Packerهای رایج: UPX، Themida، VMProtect، کریپتورهای سفارشی
│
├── ۲. تحلیل پویا (Dynamic Analysis)
│ ├── سندباکس
│ │ ├── Cuckoo: محیط VM اختصاصی با امضاهای قابل سفارشی
│ │ └── Any.Run: محیط تعاملی تحت وب برای اجرای بدافزار
│ ├── اشکالزدایی (Debugging)
│ │ ├── x64dbg: با دید نموداری، امکان اصلاح، نقشه حافظه
│ │ ├── OllyDbg: مناسب باینریهای قدیمی، افزونهمحور
│ │ └── WinDbg: تحلیل در سطح کرنل
│ ├── پایش رفتار
│ │ ├── Procmon: فیلترهای رجیستری، فایل، شبکه
│ │ ├── Sysmon: ردیابی رخداد با قوانین XML
│ │ └── Regshot: مقایسه قبل و بعد اجرا
│ └── پایش شبکه
│ ├── Wireshark: بررسی بستهها در سطح پایین
│ ├── Fakenet-NG: شبیهسازی اینترنت برای بدافزار
│ └── INetSim: تقلید سرویسهای شبکه برای نمونههای مشکوک
│
├── ۳. تکنیکهای مهندسی معکوس
│ ├── تحلیل اسمبلی
│ │ ├── بلوکهای تابع، تماسهای سیستمی، APIها
│ │ └── تشخیص الگوهای کامپایلر (مثل پیشدرآمد MSVC)
│ ├── بازسازی نمودار جریان کنترل (CFG)
│ │ ├── حلقهها، انشعابها، ساختارهای switch-case
│ │ └── ابزارها: Ghidra CFG View، Binary Ninja Graph Mode
│ ├── دکدکردن و باز کردن بستهبندی (Deobfuscation & Unpacking)
│ │ ├── دستی: سادهسازی جریان کنترل، رمزگشایی روتینها
│ │ ├── خودکار: UPX unpack، Qiling Emulator
│ │ └── لودرهای سفارشی: دنبالکردن مسیر اجرا با دیباگر
│ └── نگاشت API و توابع
│ ├── تطبیق امضاها: FLIRT، الگوهای IDA
│ └── تطبیق رفتاری: WinAPI ← رفتار مخرب (مثل WriteProcessMemory)
│
├── ۴. دستهبندی بدافزارها
│ ├── خانوادههای کلاسیک
│ │ ├── باجافزارها (Ransomware): تحلیل رمزنگاری و کلیدها
│ │ ├── روتکیتها: Hookهای SSDT، دورزدن PatchGuard
│ │ ├── تروجان و RAT: ارتباط با C2، ماندگاری در سیستم
│ │ └── کرمها (Worms): مسیرهای تکثیر، خودبازتولیدی
│ ├── تهدیدات پیشرفته (APT)
│ │ ├── تحلیل TTPها و تطبیق با MITRE ATT&CK
│ │ ├── زنجیره اجرای پیدرپی، حرکت جانبی در شبکه
│ │ └── شناسایی زبان، زیرساخت و سبک کدنویسی مهاجم
│ └── اکسپلویتها
│ ├── تحلیل Shellcodeها: تولید با msfvenom
│ ├── بهرهبرداری از بافر، SEH
│ └── شکار گجتهای ROP و کنترل اجرای کد
│
├── ۵. اطلاعات تهدید (Threat Intelligence)
│ ├── استخراج شاخصها (IOC)
│ │ ├── ایستا: IPهای Embed شده، رشتهها، کلیدهای رجیستری
│ │ └── پویا: DNS، فایلهای رها شده، Mutexها
│ ├── قوانین YARA
│ │ ├── الگوهای رشتهای، Opcodeها
│ │ └── شرطها: بررسی Offset، اندازه فایل، متادیتا
Syntax │ │ ├── VirusTotal Intelligence (sandbox + retrohunt) │ │ └── Malpedia (family-level info, samples) │ └── MITRE ATT&CK │ ├── Mapping to tactics: Initial Access, Execution... │ └── Correlation: Technique → Procedure → IOC → YARA │ ├──…
رودمپ مهندسی معکوس و تحلیل بدافزار (نسخه پیشرفته - فارسی)
├── ۰. مبانی اولیه
│ ├── آشنایی با سیستمعاملها
│ │ ├── ویندوز: WinAPI، NTAPI، تماسهای سیستمی، اشیاء کرنل
│ │ ├── لینوکس: /proc، جدول تماسهای سیستمی، بارگذار ELF
│ │ └── ابزارها: Process Hacker، Sysinternals Suite، strace/ltrace
│ ├── معماری رایانه
│ │ ├── x86/x64: مجموعه دستورات، ثباتها، قراردادهای فراخوانی
│ │ ├── ARM: استفاده از stack، دستورات شاخهای، حالت Thumb
│ │ └── منابع تمرینی: Ripes، cpulator، راهنمای Intel
│ ├── برنامهنویسی
│ │ ├── C: مدیریت حافظه، اشارهگرها، ساختمانها
│ │ ├── Assembly: دستورهای کنترلی، تماس سیستم، ساختار پشته
│ │ └── Python: اتوماسیون، ابزارهای تحلیل PE/ELF، اسکریپتنویسی
│ └── فرمت فایلها
│ ├── PE: سربرگها، بخشها (.text / .data / .rdata)، جدول Import / Export
│ └── ELF: تفاوت بخش و سگمنت، .plt / .got، حل نمادها
│
├── ۱. تحلیل ایستا (Static Analysis)
│ ├── دیاسمبلکردن
│ │ ├── ابزارها: IDA Pro، Ghidra، Hopper، Radare2
│ │ └── نماها: اسمبلی، شبهکد، نمودار جریان کنترل (CFG)
│ ├── بازرسی── رشتهها: FLOSS (رشتههای رمز شده)، ابزار Strings
│ │ ├── متادیتای فایل: Detect-It-Easy، PEStudio
│ │ └── تحلیل تصادفیبودن (entropy)، شناسایی بستهبندی (packer)
│ ├── وابستگیها و APIها
│ │ ├── کشف DLL، تشخیص فراخوانیهای API
│ │ └── ابزارها: Dependency Walker، CFF Explorer
│ └── تشخیص ابهام و رمزنگاری
│ ├── تکنیکها: کد زائد، رشتههای رمز شده
│ └── Packerهای رایج: UPX، Themida، VMProtect، کریپتورهای سفارشی
│
├── ۲. تحلیل پویا (Dynamic Analysis)
│ ├── سندباکس
│ │ ├── Cuckoo: محیط VM اختصاصی با امضاهای قابل سفارشی
│ │ └── Any.Run: محیط تعاملی تحت وب برای اجرای بدافزار
│ ├── اشکالزدایی (Debugging)
│ │ ├── x64dbg: با دید نموداری، امکان اصلاح، نقشه حافظه
│ │ ├── OllyDbg: مناسب باینریهای قدیمی، افزونهمحور
│ │ └── WinDbg: تحلیل در سطح کرنل
│ ├── پایش رفتار
│ │ ├── Procmon: فیلترهای رجیستری، فایل، شبکه
│ │ ├── Sysmon: ردیابی رخداد با قوانین XML
│ │ └── Regshot: مقایسه قبل و بعد اجرا
│ └── پایش شبکه
│ ├── Wireshark: بررسی بستهها در سطح پایین
│ ├── Fakenet-NG: شبیهسازی اینترنت برای بدافزار
│ └── INetSim: تقلید سرویسهای شبکه برای نمونههای مشکوک
│
├── ۳. تکنیکهای مهندسی معکوس
│ ├── تحلیل اسمبلی
│ │ ├── بلوکهای تابع، تماسهای سیستمی، APIها
│ │ └── تشخیص الگوهای کامپایلر (مثل پیشدرآمد MSVC)
│ ├── بازسازی نمودار جریان کنترل (CFG)
│ │ ├── حلقهها، انشعابها، ساختارهای switch-case
│ │ └── ابزارها: Ghidra CFG View، Binary Ninja Graph Mode
│ ├── دکدکردن و باز کردن بستهبندی (Deobfuscation & Unpacking)
│ │ ├── دستی: سادهسازی جریان کنترل، رمزگشایی روتینها
│ │ ├── خودکار: UPX unpack، Qiling Emulator
│ │ └── لودرهای سفارشی: دنبالکردن مسیر اجرا با دیباگر
│ └── نگاشت API و توابع
│ ├── تطبیق امضاها: FLIRT، الگوهای IDA
│ └── تطبیق رفتاری: WinAPI ← رفتار مخرب (مثل WriteProcessMemory)
│
├── ۴. دستهبندی بدافزارها
│ ├── خانوادههای کلاسیک
│ │ ├── باجافزارها (Ransomware): تحلیل رمزنگاری و کلیدها
│ │ ├── روتکیتها: Hookهای SSDT، دورزدن PatchGuard
│ │ ├── تروجان و RAT: ارتباط با C2، ماندگاری در سیستم
│ │ └── کرمها (Worms): مسیرهای تکثیر، خودبازتولیدی
│ ├── تهدیدات پیشرفته (APT)
│ │ ├── تحلیل TTPها و تطبیق با MITRE ATT&CK
│ │ ├── زنجیره اجرای پیدرپی، حرکت جانبی در شبکه
│ │ └── شناسایی زبان، زیرساخت و سبک کدنویسی مهاجم
│ └── اکسپلویتها
│ ├── تحلیل Shellcodeها: تولید با msfvenom
│ ├── بهرهبرداری از بافر، SEH
│ └── شکار گجتهای ROP و کنترل اجرای کد
│
├── ۵. اطلاعات تهدید (Threat Intelligence)
│ ├── استخراج شاخصها (IOC)
│ │ ├── ایستا: IPهای Embed شده، رشتهها، کلیدهای رجیستری
│ │ └── پویا: DNS، فایلهای رها شده، Mutexها
│ ├── قوانین YARA
│ │ ├── الگوهای رشتهای، Opcodeها
│ │ └── شرطها: بررسی Offset، اندازه فایل، متادیتا