网络安全书单推荐:逆向工程与恶意代码

门槛最高的一篇:汇编、操作系统内部机制,以及恶意代码分析。

2026/8/20
网络安全书单推荐:逆向工程与恶意代码
全九篇之三:逆向工程与恶意代码

网络安全书单推荐:逆向工程与恶意代码

全九篇之三。门槛最高的一篇:需要汇编、对操作系统运行方式的理解,以及耐心。

这里的阅读顺序有讲究。应该从恶意软件分析入手,而不是从笼统的二进制分析开始。

Michael Sikorski, Andrew Honig. Practical Malware Analysis(2012)

事实上的标准。全书一半以上的篇幅是配套样本的实验。

主题:静态与动态分析、安全的沙箱、使用调试器、脱壳与混淆、反调试手法、恶意程序在网络上的行为、分析结果的报告。

Bruce Dang, Alexandre Gazet, Elias Bachaalany. Practical Reverse Engineering(2014)

讲架构与系统内部:x86、x64、ARM、Windows 内核、虚拟化机制。

主题:阅读反汇编代码、调用约定、驱动与内核态、rootkit、混淆与反混淆。

Dennis Andriesse. Practical Binary Analysis(2018)

讲工具与自动化:如何在 Linux 上构建自己的二进制分析工具。

主题:ELF 与 PE 格式、反汇编及其原理性局限、控制流与数据流分析、符号执行、插桩、污点分析。

Chris Eagle, Kara Nance. The Ghidra Book(2020)

美国国安局开源反汇编器的使用指南。付费 IDA Pro 的现实替代品。

主题:界面与工作流、反编译器、数据类型与结构体、用 Java 和 Python 写脚本、协同工作、扩展功能。

Chris Eagle. The IDA Pro Book(第2版,2011)

关于业界主力商业工具的经典之作。版次很旧,底子没变。

主题:在反汇编代码中导航、恢复结构与类型、IDC 与 IDAPython 脚本、调试器、处理被混淆的代码。

Alex Matrosov, Eugene Rodionov, Sergey Bratus. Rootkits and Bootkits(2019)

讲那些活在操作系统之下的威胁。作者拆解了真实的恶意软件家族和防御手段的演进。

主题:启动过程及其被攻陷、bootkit、MBR 与 UEFI、安全启动及其绕过、固件层面的取证、把虚拟化当作分析手段。

Michael Hale Ligh, Andrew Case, Jamie Levy, Aaron Walters. The Art of Memory Forensics(2014)

连接逆向与取证的桥梁:从内存转储里能捞出什么。

主题:内存转储的获取、Windows、Linux 与 macOS 的内核结构、寻找隐藏进程、从内存中提取恶意代码、Volatility。


阅读更多