Подборка книг по кибербезопасности: Реверс-инжиниринг и вредоносный код
Самая тяжёлая часть по входному порогу: ассемблер, внутренности операционных систем и анализ вредоносного кода.
Подборка книг по кибербезопасности: Реверс-инжиниринг и вредоносный код
Третья часть из девяти. Самая тяжёлая по входному порогу: нужен ассемблер, понимание работы операционной системы и терпение.
Порядок чтения имеет значение. Начинать стоит с анализа вредоносного ПО, а не с бинарного анализа в общем виде.
Michael Sikorski, Andrew Honig. Practical Malware Analysis (2012)
Стандарт де факто. Больше половины объёма занимают лабораторные работы с прилагающимися образцами.
Темы: статический и динамический анализ, безопасная песочница, работа с отладчиком, распаковка и обфускация, антиотладочные приёмы, поведение вредоноса в сети, отчёт по результатам анализа.
Bruce Dang, Alexandre Gazet, Elias Bachaalany. Practical Reverse Engineering (2014)
Про архитектуры и внутренности систем: x86, x64, ARM, ядро Windows, механизмы виртуализации.
Темы: чтение дизассемблированного кода, соглашения о вызовах, драйверы и режим ядра, руткиты, обфускация и деобфускация.
Dennis Andriesse. Practical Binary Analysis (2018)
Про инструменты и автоматизацию: как строить собственные средства анализа бинарных файлов под Linux.
Темы: форматы ELF и PE, дизассемблирование и его принципиальные ограничения, анализ потока управления и потока данных, символьное выполнение, инструментирование, taint анализ.
Chris Eagle, Kara Nance. The Ghidra Book (2020)
Руководство по открытому дизассемблеру от АНБ. Актуальная альтернатива платному IDA Pro.
Темы: интерфейс и рабочий процесс, декомпилятор, типы данных и структуры, скриптование на Java и Python, совместная работа, расширение функциональности.
Chris Eagle. The IDA Pro Book (2-е издание, 2011)
Классика по основному коммерческому инструменту отрасли. Издание старое, база не поменялась.
Темы: навигация по дизассемблированному коду, восстановление структур и типов, скрипты IDC и IDAPython, отладчик, работа с обфусцированным кодом.
Alex Matrosov, Eugene Rodionov, Sergey Bratus. Rootkits and Bootkits (2019)
Про угрозы, которые живут ниже операционной системы. Авторы разбирают реальные семейства вредоносов и эволюцию защит.
Темы: процесс загрузки и его компрометация, буткиты, MBR и UEFI, Secure Boot и его обход, криминалистика на уровне прошивки, виртуализация как средство анализа.
Michael Hale Ligh, Andrew Case, Jamie Levy, Aaron Walters. The Art of Memory Forensics (2014)
Мост между реверсом и криминалистикой: что можно вытащить из дампа оперативной памяти.
Темы: снятие дампа памяти, структуры ядра Windows, Linux и macOS, поиск скрытых процессов, извлечение вредоносного кода из памяти, Volatility.
Следующая часть: криптография.
Вся серия: