Livres sur la cybersécurité : Rétro-ingénierie et code malveillant
La partie au ticket d'entrée le plus élevé : assembleur, entrailles du système d'exploitation et analyse de code malveillant.
Livres sur la cybersécurité : Rétro-ingénierie et code malveillant
Troisième partie sur neuf. La plus lourde à l'entrée : il faut de l'assembleur, comprendre le fonctionnement d'un système d'exploitation et de la patience.
L'ordre de lecture compte ici. Mieux vaut commencer par l'analyse de logiciels malveillants que par l'analyse binaire en général.
Michael Sikorski, Andrew Honig. Practical Malware Analysis (2012)
La référence de fait. Plus de la moitié du volume est constituée de travaux pratiques avec les échantillons fournis.
Sujets : analyse statique et dynamique, bac à sable sûr, travail avec le débogueur, dépaquetage et obfuscation, techniques anti-débogage, comportement du malware sur le réseau, rédaction du rapport d'analyse.
Bruce Dang, Alexandre Gazet, Elias Bachaalany. Practical Reverse Engineering (2014)
Sur les architectures et les entrailles des systèmes : x86, x64, ARM, le noyau Windows, les mécanismes de virtualisation.
Sujets : lecture de code désassemblé, conventions d'appel, pilotes et mode noyau, rootkits, obfuscation et désobfuscation.
Dennis Andriesse. Practical Binary Analysis (2018)
Sur l'outillage et l'automatisation : comment construire ses propres moyens d'analyse de binaires sous Linux.
Sujets : formats ELF et PE, désassemblage et ses limites de principe, analyse du flot de contrôle et du flot de données, exécution symbolique, instrumentation, analyse de teinte.
Chris Eagle, Kara Nance. The Ghidra Book (2020)
Le guide du désassembleur libre de la NSA. L'alternative actuelle à IDA Pro, qui est payant.
Sujets : interface et flux de travail, décompilateur, types de données et structures, scripts en Java et Python, travail collaboratif, extension des fonctionnalités.
Chris Eagle. The IDA Pro Book (2e édition, 2011)
Le classique sur le principal outil commercial du secteur. L'édition est ancienne, la base n'a pas changé.
Sujets : navigation dans le code désassemblé, reconstruction des structures et des types, scripts IDC et IDAPython, le débogueur, travail sur du code obfusqué.
Alex Matrosov, Eugene Rodionov, Sergey Bratus. Rootkits and Bootkits (2019)
Sur les menaces qui vivent sous le système d'exploitation. Les auteurs décortiquent des familles réelles de malwares et l'évolution des protections.
Sujets : le processus de démarrage et sa compromission, bootkits, MBR et UEFI, Secure Boot et son contournement, criminalistique au niveau du micrologiciel, la virtualisation comme moyen d'analyse.
Michael Hale Ligh, Andrew Case, Jamie Levy, Aaron Walters. The Art of Memory Forensics (2014)
Le pont entre la rétro-ingénierie et la criminalistique : ce que l'on peut tirer d'un vidage de mémoire.
Sujets : capture d'un vidage mémoire, structures du noyau sous Windows, Linux et macOS, recherche de processus cachés, extraction de code malveillant depuis la mémoire, Volatility.
Partie suivante : cryptographie.
Toute la série :