Livros sobre cibersegurança: Engenharia reversa e código malicioso
A parte com a maior barreira de entrada: assembly, entranhas do sistema operacional e análise de código malicioso.
Livros sobre cibersegurança: Engenharia reversa e código malicioso
Terceira parte de nove. A mais pesada pela barreira de entrada: exige assembly, entender como funciona um sistema operacional e paciência.
Aqui a ordem de leitura importa. Vale começar pela análise de software malicioso e não pela análise binária em geral.
Michael Sikorski, Andrew Honig. Practical Malware Analysis (2012)
O padrão de fato. Mais da metade do volume são laboratórios com as amostras que acompanham o livro.
Temas: análise estática e dinâmica, um ambiente isolado seguro, trabalho com o depurador, desempacotamento e ofuscação, técnicas antidepuração, comportamento do malware na rede, relatório dos resultados da análise.
Bruce Dang, Alexandre Gazet, Elias Bachaalany. Practical Reverse Engineering (2014)
Sobre arquiteturas e entranhas dos sistemas: x86, x64, ARM, o núcleo do Windows, mecanismos de virtualização.
Temas: leitura de código desmontado, convenções de chamada, drivers e modo núcleo, rootkits, ofuscação e desofuscação.
Dennis Andriesse. Practical Binary Analysis (2018)
Sobre ferramentas e automação: como construir seus próprios utilitários de análise de binários no Linux.
Temas: formatos ELF e PE, desmontagem e seus limites de princípio, análise de fluxo de controle e de dados, execução simbólica, instrumentação, análise de contaminação.
Chris Eagle, Kara Nance. The Ghidra Book (2020)
Guia do desmontador aberto da NSA. A alternativa atual ao IDA Pro pago.
Temas: interface e fluxo de trabalho, decompilador, tipos de dados e estruturas, scripts em Java e Python, trabalho colaborativo, extensão da funcionalidade.
Chris Eagle. The IDA Pro Book (2.ª edição, 2011)
O clássico sobre a principal ferramenta comercial do setor. A edição é antiga; a base não mudou.
Temas: navegação pelo código desmontado, recuperação de estruturas e tipos, scripts IDC e IDAPython, o depurador, trabalho com código ofuscado.
Alex Matrosov, Eugene Rodionov, Sergey Bratus. Rootkits and Bootkits (2019)
Sobre as ameaças que vivem abaixo do sistema operacional. Os autores analisam famílias reais de malware e a evolução das defesas.
Temas: o processo de inicialização e seu comprometimento, bootkits, MBR e UEFI, Secure Boot e como é contornado, perícia no nível do firmware, a virtualização como meio de análise.
Michael Hale Ligh, Andrew Case, Jamie Levy, Aaron Walters. The Art of Memory Forensics (2014)
A ponte entre engenharia reversa e perícia: o que dá para extrair de um despejo de memória.
Temas: captura do despejo de memória, estruturas do núcleo no Windows, Linux e macOS, busca por processos ocultos, extração de código malicioso da memória, Volatility.
Próxima parte: criptografia.
A série completa: