Pull to refresh
8K+
5
1,2
Rating
4
Subscribers
Send message

Как навести порядок в оформлении YARA-правил

Reading time11 min
Reach and readers9.6K

Привет, Хабр!

Меня зовут Максим Мотиков, я специалист по кибербезопасности в «Гарде».

Написать рабочее yara-правило несложно. Создать такое правило, которое через полгода поймет не только автор, но и любой другой аналитик в команде — задачка со звездочкой. У YARA нет строгого стандарта на то, как называть правило, что писать в meta и как оформлять условие. Каждый пишет как привык, и со временем база правил превращается в набор разномастных, подчас не очень логичных файлов.

Под катом делюсь переводом гайда по оформлению YARA-правил, который помог нам систематизировать разработку правил. В этом руководстве уже собрано почти все необходимое — от правил именования до классификации строк по степени специфичности.

Читать далее

Чем реверсить вредонос: reverse engineering kit для аналитиков угроз

Reading time13 min
Reach and readers8.3K

Привет, Хабр!

На связи снова Максим Мотиков. Я аналитик киберугроз в «Гарде». В прошлой статье разбирал, как вскрывать Python-малварь, а сегодня хочу зайти с другой стороны и рассказать про так называемый reverse engineering kit, который мне помогает закрывать задачи анализа ВПО, когда часть привычного софта может оказаться недоступной.

IDA Pro, например, стоит около тысячи долларов в год, но если докупать все важные архитектуры сразу, то ценник может перевалить уже за десятки тысяч долларов. Каждый декомпилятор продается отдельно, купил поддержку x86 и x64, а за ARM придется доплачивать. Получается как с машиной, которую купил без колес.

К счастью, свет не сошелся клином на IDA Pro. Сегодня есть немало бесплатных инструментов, которые позволяют анализировать ВПО ничуть не хуже, если понимать, в каких задачах каждый из них раскрывается лучше всего. Но прежде чем говорить о софте, начну с обзора железа — это фундамент любой нормальной «лаборатории» аналитика ВПО.

Что внутри «чемоданчика» аналитика ВПО

Алгоритм реверса Python-вирусов и вредоносных утилит для начинающих аналитиков

Reading time7 min
Reach and readers8.5K

Привет, Хабр! 

Меня зовут Максим Мотиков, я аналитик киберугроз в «Гарде». Недавно на анализ мне пришел странный экзешник весом 81,54 МБ. Коллега выцепила его из сетевого трафика, но что внутри было, непонятно. Стиллер? Загрузчик? Что-то новое?

Оказалось, что передо мной вредоносная утилита на Python. Хотя эти зловреды давно существуют и регулярно эксплуатируются, мне задача отреверсить подобную штуку досталась впервые. До «Гарды» я занимался реверсом firmware — встроенного ПО инициализации ПК (BIOS, UEFI) и прошивок микроконтроллеров. Там всё написано на ассемблере и C/C++, ведь код должен напрямую работать с железом, поэтому никакой Python там не встречается.

Готового пошагового гайда по реверсу Python‑вирусов и вредоносных утилит я не нашел. Попадались, конечно, разборы конкретных кейсов, но какой-то универсальной инструкции, не было. Когда я разобрал по косточкам свой зловред, взял еще несколько образцов, прогнал их по тому же сценарию, получился вполне рабочий пайплайн для начинающих аналитиков угроз. Делюсь им под катом.

Читать далее

Information

Rating
1,936-th
Registered
Activity