Обновить
8K+
6

Пользователь

26
Рейтинг
4
Подписчики
Отправить сообщение

Пара часов вместо недели: как я оптимизировал реверс-инжиниринг вредоносного ПО в IDA Pro с помощью LLM

Время на прочтение10 мин
Охват и читатели10K

Привет, Хабр!

На связи снова Максим Мотиков, аналитик киберугроз в «Гарде».

Ручной анализ вредоносного файла как наведение порядка в квартире: можно справиться за пару часов или же застрять с этой задачей на несколько недель. Всё зависит от сложности семпла, степени обфускации и других факторов.

Однажды я разбирал вредонос с тестового стенда целую неделю и в итоге справился лишь наполовину — до анализа протокола взаимодействия с С2 дело так и не дошло. Тогда я задался вопросом: а можно ли ускорить такую работу с помощью LLM и не потерять в качестве анализа. Оказалось, что можно и даже нужно.

Под катом расскажу, как мы реализовали связку популярной среды для реверс-инжиниринга IDA Pro и LLM на практике, что получилось по итогам тестирования нескольких семплов, каковы плюсы и минусы подобной схемы. В статье вы найдете и краткую инструкцию по настройкам.

Мы не предлагаем универсальный пошаговый гайд, как повысить эффективность реверс-инжиниринга с помощью ИИ, а делимся нашим кейсом такой оптимизации.

Итак, поехали!

Как навести порядок в оформлении YARA-правил

Время на прочтение11 мин
Охват и читатели9.7K

Привет, Хабр!

Меня зовут Максим Мотиков, я специалист по кибербезопасности в «Гарде».

Написать рабочее yara-правило несложно. Создать такое правило, которое через полгода поймет не только автор, но и любой другой аналитик в команде — задачка со звездочкой. У YARA нет строгого стандарта на то, как называть правило, что писать в meta и как оформлять условие. Каждый пишет как привык, и со временем база правил превращается в набор разномастных, подчас не очень логичных файлов.

Под катом делюсь переводом гайда по оформлению YARA-правил, который помог нам систематизировать разработку правил. В этом руководстве уже собрано почти все необходимое — от правил именования до классификации строк по степени специфичности.

Читать далее

Чем реверсить вредонос: reverse engineering kit для аналитиков угроз

Время на прочтение13 мин
Охват и читатели8.4K

Привет, Хабр!

На связи снова Максим Мотиков. Я аналитик киберугроз в «Гарде». В прошлой статье разбирал, как вскрывать Python-малварь, а сегодня хочу зайти с другой стороны и рассказать про так называемый reverse engineering kit, который мне помогает закрывать задачи анализа ВПО, когда часть привычного софта может оказаться недоступной.

IDA Pro, например, стоит около тысячи долларов в год, но если докупать все важные архитектуры сразу, то ценник может перевалить уже за десятки тысяч долларов. Каждый декомпилятор продается отдельно, купил поддержку x86 и x64, а за ARM придется доплачивать. Получается как с машиной, которую купил без колес.

К счастью, свет не сошелся клином на IDA Pro. Сегодня есть немало бесплатных инструментов, которые позволяют анализировать ВПО ничуть не хуже, если понимать, в каких задачах каждый из них раскрывается лучше всего. Но прежде чем говорить о софте, начну с обзора железа — это фундамент любой нормальной «лаборатории» аналитика ВПО.

Что внутри «чемоданчика» аналитика ВПО

Алгоритм реверса Python-вирусов и вредоносных утилит для начинающих аналитиков

Время на прочтение7 мин
Охват и читатели8.5K

Привет, Хабр! 

Меня зовут Максим Мотиков, я аналитик киберугроз в «Гарде». Недавно на анализ мне пришел странный экзешник весом 81,54 МБ. Коллега выцепила его из сетевого трафика, но что внутри было, непонятно. Стиллер? Загрузчик? Что-то новое?

Оказалось, что передо мной вредоносная утилита на Python. Хотя эти зловреды давно существуют и регулярно эксплуатируются, мне задача отреверсить подобную штуку досталась впервые. До «Гарды» я занимался реверсом firmware — встроенного ПО инициализации ПК (BIOS, UEFI) и прошивок микроконтроллеров. Там всё написано на ассемблере и C/C++, ведь код должен напрямую работать с железом, поэтому никакой Python там не встречается.

Готового пошагового гайда по реверсу Python‑вирусов и вредоносных утилит я не нашел. Попадались, конечно, разборы конкретных кейсов, но какой-то универсальной инструкции, не было. Когда я разобрал по косточкам свой зловред, взял еще несколько образцов, прогнал их по тому же сценарию, получился вполне рабочий пайплайн для начинающих аналитиков угроз. Делюсь им под катом.

Читать далее

Информация

В рейтинге
328-й
Зарегистрирован
Активность