Bücher über Cybersicherheit: Reverse Engineering und Schadcode
Der Teil mit der höchsten Einstiegshürde: Assembler, Betriebssystem-Interna und die Analyse von Schadcode.
Bücher über Cybersicherheit: Reverse Engineering und Schadcode
Teil drei von neun. Der schwerste beim Einstieg: Es braucht Assembler, ein Verständnis davon, wie ein Betriebssystem arbeitet, und Geduld.
Die Reihenfolge der Lektüre ist hier wichtig. Beginnen sollte man mit der Analyse von Schadsoftware, nicht mit Binäranalyse im Allgemeinen.
Michael Sikorski, Andrew Honig. Practical Malware Analysis (2012)
Der De-facto-Standard. Mehr als die Hälfte des Umfangs sind Laborübungen mit den mitgelieferten Proben.
Themen: statische und dynamische Analyse, eine sichere Sandbox, Arbeit mit dem Debugger, Entpacken und Obfuskation, Anti-Debugging-Techniken, das Netzwerkverhalten von Schadsoftware, der Bericht über die Analyse.
Bruce Dang, Alexandre Gazet, Elias Bachaalany. Practical Reverse Engineering (2014)
Über Architekturen und Systeminterna: x86, x64, ARM, der Windows-Kernel, Virtualisierungsmechanismen.
Themen: Lesen von disassembliertem Code, Aufrufkonventionen, Treiber und Kernel-Modus, Rootkits, Obfuskation und Deobfuskation.
Dennis Andriesse. Practical Binary Analysis (2018)
Über Werkzeuge und Automatisierung: wie man eigene Mittel zur Analyse von Binärdateien unter Linux baut.
Themen: die Formate ELF und PE, Disassemblierung und ihre prinzipiellen Grenzen, Kontrollfluss- und Datenflussanalyse, symbolische Ausführung, Instrumentierung, Taint-Analyse.
Chris Eagle, Kara Nance. The Ghidra Book (2020)
Ein Handbuch zum offenen Disassembler der NSA. Die aktuelle Alternative zum kostenpflichtigen IDA Pro.
Themen: Oberfläche und Arbeitsablauf, Decompiler, Datentypen und Strukturen, Skripte in Java und Python, gemeinsames Arbeiten, Erweiterung der Funktionalität.
Chris Eagle. The IDA Pro Book (2. Auflage, 2011)
Der Klassiker zum wichtigsten kommerziellen Werkzeug der Branche. Die Ausgabe ist alt, die Grundlagen haben sich nicht geändert.
Themen: Navigation im disassemblierten Code, Rekonstruktion von Strukturen und Typen, IDC- und IDAPython-Skripte, der Debugger, Arbeit mit obfuskiertem Code.
Alex Matrosov, Eugene Rodionov, Sergey Bratus. Rootkits and Bootkits (2019)
Über Bedrohungen, die unterhalb des Betriebssystems leben. Die Autoren zerlegen reale Schadsoftware-Familien und die Entwicklung der Schutzmaßnahmen.
Themen: der Startvorgang und seine Kompromittierung, Bootkits, MBR und UEFI, Secure Boot und dessen Umgehung, Forensik auf Firmware-Ebene, Virtualisierung als Analysemittel.
Michael Hale Ligh, Andrew Case, Jamie Levy, Aaron Walters. The Art of Memory Forensics (2014)
Die Brücke zwischen Reverse Engineering und Forensik: was sich aus einem Speicherabbild herausholen lässt.
Themen: Erstellen eines Speicherabbilds, Kernelstrukturen von Windows, Linux und macOS, Suche nach versteckten Prozessen, Extraktion von Schadcode aus dem Speicher, Volatility.
Nächster Teil: Kryptografie.
Die ganze Reihe: