Libri sulla cybersicurezza: Reverse engineering e codice malevolo
La parte con la soglia d'ingresso più alta: assembly, viscere del sistema operativo e analisi di codice malevolo.
Libri sulla cybersicurezza: Reverse engineering e codice malevolo
Terza parte di nove. La più pesante come soglia d'ingresso: servono assembly, la comprensione di come lavora un sistema operativo e pazienza.
Qui l'ordine di lettura conta. Conviene partire dall'analisi del software malevolo e non dall'analisi binaria in generale.
Michael Sikorski, Andrew Honig. Practical Malware Analysis (2012)
Lo standard di fatto. Più della metà del volume sono esercitazioni di laboratorio con i campioni allegati.
Argomenti: analisi statica e dinamica, una sandbox sicura, lavoro con il debugger, unpacking e offuscamento, tecniche anti-debug, comportamento del malware in rete, il report dei risultati dell'analisi.
Bruce Dang, Alexandre Gazet, Elias Bachaalany. Practical Reverse Engineering (2014)
Su architetture e viscere dei sistemi: x86, x64, ARM, il kernel di Windows, i meccanismi di virtualizzazione.
Argomenti: lettura del codice disassemblato, convenzioni di chiamata, driver e modalità kernel, rootkit, offuscamento e deoffuscamento.
Dennis Andriesse. Practical Binary Analysis (2018)
Su strumenti e automazione: come costruire propri strumenti di analisi dei binari su Linux.
Argomenti: formati ELF e PE, disassemblaggio e i suoi limiti di principio, analisi del flusso di controllo e del flusso dei dati, esecuzione simbolica, strumentazione, analisi taint.
Chris Eagle, Kara Nance. The Ghidra Book (2020)
La guida al disassemblatore aperto della NSA. L'alternativa attuale al IDA Pro a pagamento.
Argomenti: interfaccia e flusso di lavoro, decompilatore, tipi di dati e strutture, scripting in Java e Python, lavoro collaborativo, estensione delle funzionalità.
Chris Eagle. The IDA Pro Book (2ª edizione, 2011)
Il classico sullo strumento commerciale principale del settore. L'edizione è vecchia, le basi non sono cambiate.
Argomenti: navigazione nel codice disassemblato, ricostruzione di strutture e tipi, script IDC e IDAPython, il debugger, lavoro su codice offuscato.
Alex Matrosov, Eugene Rodionov, Sergey Bratus. Rootkits and Bootkits (2019)
Sulle minacce che vivono sotto il sistema operativo. Gli autori smontano famiglie reali di malware e l'evoluzione delle difese.
Argomenti: il processo di avvio e la sua compromissione, bootkit, MBR e UEFI, Secure Boot e il suo aggiramento, analisi forense a livello di firmware, la virtualizzazione come strumento di analisi.
Michael Hale Ligh, Andrew Case, Jamie Levy, Aaron Walters. The Art of Memory Forensics (2014)
Il ponte tra reverse engineering e analisi forense: che cosa si può tirare fuori da un dump di memoria.
Argomenti: acquisizione del dump di memoria, strutture del kernel di Windows, Linux e macOS, ricerca di processi nascosti, estrazione di codice malevolo dalla memoria, Volatility.
Prossima parte: crittografia.
L'intera serie: