网络安全书单推荐:逆向工程与恶意代码
门槛最高的一篇:汇编、操作系统内部机制,以及恶意代码分析。
2026/8/20
网络安全书单推荐:逆向工程与恶意代码
全九篇之三。门槛最高的一篇:需要汇编、对操作系统运行方式的理解,以及耐心。
这里的阅读顺序有讲究。应该从恶意软件分析入手,而不是从笼统的二进制分析开始。
Michael Sikorski, Andrew Honig. Practical Malware Analysis(2012)
事实上的标准。全书一半以上的篇幅是配套样本的实验。
主题:静态与动态分析、安全的沙箱、使用调试器、脱壳与混淆、反调试手法、恶意程序在网络上的行为、分析结果的报告。
Bruce Dang, Alexandre Gazet, Elias Bachaalany. Practical Reverse Engineering(2014)
讲架构与系统内部:x86、x64、ARM、Windows 内核、虚拟化机制。
主题:阅读反汇编代码、调用约定、驱动与内核态、rootkit、混淆与反混淆。
Dennis Andriesse. Practical Binary Analysis(2018)
讲工具与自动化:如何在 Linux 上构建自己的二进制分析工具。
主题:ELF 与 PE 格式、反汇编及其原理性局限、控制流与数据流分析、符号执行、插桩、污点分析。
Chris Eagle, Kara Nance. The Ghidra Book(2020)
美国国安局开源反汇编器的使用指南。付费 IDA Pro 的现实替代品。
主题:界面与工作流、反编译器、数据类型与结构体、用 Java 和 Python 写脚本、协同工作、扩展功能。
Chris Eagle. The IDA Pro Book(第2版,2011)
关于业界主力商业工具的经典之作。版次很旧,底子没变。
主题:在反汇编代码中导航、恢复结构与类型、IDC 与 IDAPython 脚本、调试器、处理被混淆的代码。
Alex Matrosov, Eugene Rodionov, Sergey Bratus. Rootkits and Bootkits(2019)
讲那些活在操作系统之下的威胁。作者拆解了真实的恶意软件家族和防御手段的演进。
主题:启动过程及其被攻陷、bootkit、MBR 与 UEFI、安全启动及其绕过、固件层面的取证、把虚拟化当作分析手段。
Michael Hale Ligh, Andrew Case, Jamie Levy, Aaron Walters. The Art of Memory Forensics(2014)
连接逆向与取证的桥梁:从内存转储里能捞出什么。
主题:内存转储的获取、Windows、Linux 与 macOS 的内核结构、寻找隐藏进程、从内存中提取恶意代码、Volatility。