Анализ вредоносного кода Практическое хакерское оскорбление и защитная криптография Пополните руководящие принципы для начинающих, Книжная криптографическая сеть технологии безопасности инженера IoT Инженер

Вес товара: ~0.7 кг. Указан усредненный вес, который может отличаться от фактического. Не включен в цену, оплачивается при получении.
Описание товара
- Информация о товаре
- Фотографии


| Основная информация, обратитесь к следующему введению | |
| Название книги: | Анализ вредоносного кода фактическая борьба |
| Автор: | Майкл Сикорски (Майкл Скоттки), Эндрю Хониг |
| Цены: | 178.00 |
| Номер ISBN: | 9787121224683 |
| Издательство: | Электронная промышленная пресса |

| Выбор редактора | |
Независимо от того, есть ли у вас опыт и опыт в анализе вредоносного кода, чрезвычайно богатый контент «практики злонамеренного анализа кода» принесет вам большую пользу. «Практическая практика анализа вредоносного кода» учит вас, как и когда использовать технологию анализа вредоносного кода, чтобы глубоко овладеть основными функциями инструментов анализа вредоносных кодов, чтобы достичь точной диагностики, своевременные прорывы и быстрый ответ. Как только была выпущена «Практическая практика анализа вредоносного кода», она получила похвалу от отрасли и была единогласно рекомендована инсайдерами отрасли в качестве отличной книги для начального уровня и продвижения по службе. Подробный, классический——Каждый читатель, который изучал «практику злонамеренного анализа кода», серьезно улучшит свои профессиональные навыки в анализе вредоносного кода. |

| Введение в контент | |
| «Практическая практика для анализа вредоносных кодов» является хорошо признанной в отрасли, которая встречается с превосходным руководством по анализу вредоносных кодов. «Практическая практика анализа вредоносного кода»-это и учебник, и практическое руководство.Он не только учит вас, как анализировать вредоносный код (техническое руководство), но также предоставляет большое количество экспериментальных упражнений, случаев, ответов и подробных процессов анализа. Для начинающих: техническое содержание и экспериментальное домашнее задание этой книги могут помочь вам стать лучше; Для промежуточных читателей: большое количество аналитической практики в этой книге напрямую приведет вас к более высокому уровню и достигнет сферы трансформации. |

| Каталог | |
| Глава 0 Введение в технологию анализа вредоносного кода 0,1 Цель анализа вредоносного кода 0,2 Технология анализа вредоносного кода 0.2.1 Статический анализ Базовая технология 0.2.2 Динамический анализ Базовая технология 0.2.3 Усовершенствованная технология статического анализа 0.2.4 Усовершенствованная технология динамического анализа 0,3 Злоупотребляющий тип кода 0,4 Общие правила для анализа злонамеренного кода Глава 1 Статический анализ Глава 1 Статический анализ Базовая технология 1.1 Антивирусное сканирование двигателя: практический шаг Diyi 1.2 Хэш: отпечаток пальца злоумышленного кода 1.3 Поиск струн 1.4 Обстрел и запутанный вредоносный код 1.4.1 Файл Добавить в оболочку 1.4.2 Используйте Peid Test, чтобы добавить Shell 1.5 Формат файла PE 1.6 Библиотека ссылок и функция 1.6.1 Статические ссылки, ссылки и динамические ссылки во время работы 1.6.2 Используйте инструмент Walker Degency для изучения функции динамической ссылки 1.6.3 Функция импорта 1.6.4 Функция экспорта 1.7 ТЕХНОЛОГИЧЕСКАЯ ПРАКТИКА Статического анализа 1.7.1 Потенциал Keykelogger.exe: исполняемый файл без обстрела 1.7.2 PackedProgram.exe: конец пути 1.8 Заголовок файла PE и суб -сечение 1.8.1 Используйте Peview для анализа файла PE 1.8.2 Используйте инструмент Hacker Resource для просмотра ресурсного фестиваля 1.8.3 Используйте другие инструменты PE файла 1.8.4 Резюме головки файла PE 1.9 Резюме 1.10 Эксперимент Глава 2 Анализ вредоносного кода в виртуальных машинах 2.1 Структура виртуальной машины 2.2 Создание машины для анализа вредоносных кодов 2.2.1 Настройте VMware 2.2.2 Разгром сети 2.2.3 Создать сеть режима хоста 2.2.4 Используйте несколько виртуальных машин 2.3 Использование машины для анализа вредоносного кода 2.3.1 Пусть злонамеренный код подключится к Интернету 2.3.2 Соединение и отключение периферийного оборудования 2.3.3 Съемка 2.3.4 Файл передачи с виртуальной машины 2.4 Риски использования VMware для анализа вредоносного кода 2.5 Запись/повторная игра: повторить компьютер запуск траектории 2.6 Резюме Глава 3 Динамический анализ Базовая технология 3.1 Песчаная коробка: простой, но грубый метод 3.1.1 Использование песочницы для вредоносного кода 3.1.2 Недостатки песочницы 3.2 Запуск вредоносного кода 3.3 Процесс -монитор 3.3.1 Отображение монитора процесса 3.3.2 Фильтр в мониторе процесса 3.4 Используйте браузер Process (Process Explorer) для просмотра процессов 3.4.1 Дисплей браузера процесса 3.4.2 Использовать параметры проверки 3.4.3 Сравнение строк 3.4.4 Использование зависимого обезвреживателя (Walker) 3.4.5 Анализ вредоносных документов 3.5 Используйте Regshot для сравнения снимка регистрации формы 3.6 Моделирование сети 3.6.1 Используйте apatedns 3.6.2 Используйте NetCat для мониторинга 3.7 Использование Wireshark для мониторинга пакетов 3.8 Используйте inetsim 3.9 Основная практика инструмента динамического анализа 3.10 Резюме 3.11 Эксперимент Статья 2 Усовершенствованные технологии для статического анализа Глава 4 x86 Класс классификации Anti -Foreign Exchange 4.1 Абстрактный уровень 4.2 Обратный проект 4.3 x86 Архитектура 4.3.1 память 4.3.2 Инструкция 4.3.3 Opcode и Byte Order 4.3.4 Операционный номер 4.3.5 Регистрация 4.3.6 Простая команда 4.3.7 стек 4.3.8 Условные инструкции 4.3.9 Инструкция филиала 4.3.10 Повторные инструкции 4.3.11 C Язык Основная функция и смещение 4.3.12 Дополнительная информация: Руководство по архитектуре Intel X86 4.4 Резюме Глава 5 IDA Pro 5.1 Загрузите исполняемый файл 5.2 Интерфейс IDA Pro 5.2.1 Режим разборки окна 5.2.2 Окно полезно для анализа 5.2.3 Вернитесь к представлению по умолчанию 5.2.4 Навигация IDA Pro 5.2.5 Поиск 5.3 Используйте перекрестную ссылку 5.3.1. Кодовая перекрестная ссылка 5.3.2 5.4 Функция анализа 5.5 Используйте параметры графика 5.6 Улучшенная столовая сборка 5.6.1 Переименованное местоположение 5.6.2 Примечания 5.6.3 Операции форматирования 5.6.4 Используйте константу именования 5.6.5 переопределить код и данные 5.7 Разверните IDA с помощью Plug -in 5.7.1 Используйте скрипт IDC 5.7.2 Используйте IdapyThon 5.7.3 Используйте коммерческую плагин -в 5.8 Резюме 5.9 Эксперимент Глава 6 Определите структуру кода C в сборке 6.1 Глобальные и локальные переменные 6.2 Операция по эксплуатации бюджета по поводу обмена обменом 6.3 Идентификация оператора IF 6.3.1 Используйте функцию графического анализа IDA Pro 6.3.2 Идентификация вложенных заявлений, если 6.4 Цикл идентификации 6.4.1 Найдите петлю для 6.4.2 Найдите цикл Whole 6.5 Понимание Соглашения о вызове функции 6.5.1 CDECL 6.5.2 STDCALL 6.5.3 FASTCALL 6.5.4 Стек и движение давления 6.6 Анализ оператора переключения 6.6.1, если стиль 6.6.2 Прыжка стола 6.7 Группа Anti -Foreign Exchange Number 6.8 Структура идентификации 6.9 Анализ связанного списка проходов 6.10 Резюме 6.11 Эксперимент Глава 7 Анализ программы вредоносной Windows 7.1 WINDOWS API 7.1.1 тип и метод венгерского выражения 7.1.2 Ручка 7.1.3 Функции файловой системы 7.1.4 Специальный файл 7.2 Реестр Windows 7.2.1 Корни регистрационной формы 7.2.2 REGEDIT 7.2.3 Self -Startup программа 7.2.4 Обычно используемые функции реестра 7.2.5 Практика анализа кода операции реестра 7.2.6 Используйте сценарий реестра файла .reg 7.3 Сеть API 7.3.1 Беркли, совместимые с гнездами 7.3.2 Сетевой сервер и клиент 7.3.3 WININET API 7.4 Отслеживание работы вредоносного кода 7.4.1 DLL 7.4.2 Процесс 7.4.3 Поток 7.4.4 Используйте межпроцесс -межпроцессное сотрудничество 7.4.5 Сервис 7.4.6 Модель объекта компонента 7.4.7 Anomalous: когда что -то идет не так 7.5 ядра и пользовательский режим 7.6 Native API 7.7 Резюме 7.8 Эксперимент Статья 3 Усовершенствованные технологии для динамического анализа Глава 8 Динамическая отладка 8.1 Уровень исходного кода и отладчик уровня сборки 8.2 Режим ядра и отладка пользовательского режима 8.3 Используйте отладчик 8.3.1 Одностадийная отладка 8.3.2 8.3.3 Специальное выполнение с точкой перерыва 8.4 ненормальный 8.4.1 Первое и вторичное ненормальное лечение 8.4.2 Общие отклонения 8.5 Используйте отладчик для изменения исполняемого файла 8.6 Измените практику исполняемой программы 8.7 Резюме Глава 9 Ollydbg 9.1 Загрузка вредоносного кода 9.1.1 Откройте исполняемый файл 9.1.2 Дополнительный отладчик в программе работает 9.2 Ollydbg интерфейс 9.3 Картирование памяти 9.3.1. 9.4 Просмотреть потоки и стеки 9.5 выполнить код 9.6 Точка останова 9.6.1 Программная точка останова 9.6.2 Условная точка останова 9.6.3 Аппаратная точка останова 9.6.4 Точка разрыва памяти 9.7 Load DLL 9.8 Отслеживание 9.8.1 Стандартное отслеживание отслеживания 9.8.2 Отслеживание вызова стека 9.8.3 Запустить отслеживание 9.8.4 Отслеживание яда плющ 9.9 Аномальное лечение 9.10 Ремонт 9.11 АНАЛИЗ 9.12 Функция помощи 9.13 Плагин -ин 9.13.1 OLLYDUMP 9.13.2 Скрытая заглушка отладчика -в 9.13.3 Командная строка 9.13.4 Закладка 9.14 Отладка сценария 9.15 Резюме 9.16 Эксперимент Глава 10 Отладка ядра с использованием windbg 10.1 Драйвер и код ядра 10.2 Установка отладки ядра 10.3 Используйте WindBG 10.3.1 Читать по памяти 10.3.2 Используйте арифметический оператор 10.3.3 Установите точку останова 10.3.4 Список модулей 10.4 Таблица символов Microsoft 10.4.1 Символ поиска 10.4.2 Просмотреть структурную информацию 10.4.3 Настройте таблицу символов Windows 10.5 Практика отладки ядра 10.5.1 Код пространства пользователя 10.5.2 Код режима ядра 10.5.3 Найдите объект драйвера 10.6 ROOTKIT 10.6.1 Практика анализа Руткит 10.6.2 прерывание 10.7 Загрузка драйвера 10.8 Проблемы с ядром с версиями Windows Vista, Windows 7 и X64 10.9 Резюме 10.10 Эксперимент ГЛАВА 4 ЗВИННЫЕ КОД ФУНКЦИИ Глава 11 Злоусоветное поведение кода 11.1 Скачатель и пусковой установка 11.2 Backdoor (Backdoor) 11.2.1 Обратная оболочка 11.2.2 Инструмент дистанционного управления 11.2.3 Сеть зомби 11.2.4 Сравнение инструментов дистанционного управления и зомби -сетей 11.3 Вход. Ваучер 11.3.1 Джина перехват 11.3.2 Пароль Хэш резервы 11.3.3. 11.4 Механизм выживания 11.4.1 Реестр Windows 11.4.2. 11.4.3 Заказ на загрузку DLL 11,5 11.5.1 Используйте sedebugprivilege 11.6 Скрыть свой след——Rootkit пользовательского режима 11.6.1 IAT HOOK 11.6.2 INLINE HOOK 11.7 Резюме 11.8 Эксперимент Глава 12: Скрытый злой код стартап 12.1 Пусковая установка (пусковая установка) 12.2 Инъекция процесса 12.2.1 Инъекция DLL 12.2.2 непосредственно вводится 12.3 Замена процесса 12.4 крючковой (крючок) инъекция 12.4.1 Локальные и удаленные крючки (крюк) 12.4.2 Используйте рекордер ключа крюка 12.4.3 Используйте SetWindowShookx 12.4.4 Целевая потока 12.5 DETOURS 12.6 Инъекция APC 12.6.1 Инъекция APC в пользовательском режиме 12.6.2 Инъекция APC в режим ядра 12.7 Резюме 12.8 Эксперимент Глава 13 Шифрование данных 13.1 Анализ цели алгоритма шифрования 13.2 Простой алгоритм шифрования 13.2.1 Пароль Цезаря 13.2.2 XOR 13.2.3 Некоторые другие простые стратегии шифрования 13.2.4 BASE64 13.3 Общие алгоритмы шифрования 13.3.1. Определите строки и импорт 13.3.2 Найти постоянную шифрование 13.3.3 Найдите высокий энтропийный контент 13.4 Пользовательское шифрование 13.4.1 Идентификация и пользовательское шифрование 13.4.2 Злоумышленник использует преимущества пользовательского шифрования 13.5 Дешифрование 13.5.1 Self -Decryption 13.5.2 Вручную выполнять функции дешифрования 13.5.3 Используйте общие спецификации дешифрования 13.6 Резюме 13.7 Эксперимент Глава 14 Сетевые характеристики вредоносного кода 14.1 Измерения отклика сети 14.1.1 Наблюдайте за вредоносным кодом в исходной среде 14.1.2 Следы злонамеренного поведения 14.1.3 OPSEC = Оперативная безопасность 14.2 Безопасно расследование онлайн -злоумышленников 14.2.1 Косвенная стратегия 14.2.2 Получить IP -адрес и информацию о домене 14.3 Меры сетевого отклика на основе контента 14.3.1 Используйте фланг для обнаружения вторжений 14.3.2 подробное наблюдение 14.4 в сочетании с технологией динамического и статического анализа 14.4.1 Опасность чрезмерного анализа 14.4.2 Скрыть в полном обзоре всех 14.4.3 Понимание периферического кода 14.4.4 Ищу код сетевой работы 14.4.5 Понять источник сетевого контента 14.4.6. 14.4.7. Определить и использовать шаги кодирования 14.4.8 Функции создания 14.4.9 Процедура анализа и анализа 14.4.10 нацеливание на несколько элементов 14.5 Понять намерение злоумышленника 14.6 Резюме 14.7 Эксперимент Глава 5 Обратный проект Глава 15 борьба с обратной зарядкой 15.1 Что такое конфронтационная анти -ассемблежная технология 15.2 Алгоритм анти -преданного обмена 15.2.1 Линейная контр -влечение 15.2.2 Разборка для потока кода 15.3 Борьба с технологией Assembly Technology 15.3.1 команда Jump для той же цели 15.3.2 Команда прыжка с фиксированным условием 15.3.3 Директива о неверной разборке 15.3.4 Используйте IDA Pro, чтобы заменить инструкцию 15.4 Диаграмма потока управления путаницей 15.4.1 Проблема с указателем функции 15.4.2 Добавление перекрестных ссылок на код в IDA Pro 15.4.3 Направление по возвращению указателя 15.4.4 злоупотребление структурированным ненормальным лечением 15.5 Анализ социальных кадров 15.6 Резюме 15.7 Эксперимент Глава 16 Анти -дибтинг технологии 16.1 Обнаружение отладчика Windows 16.1.1 Используйте Windows API 16.1.2 вручную обнаружение структур данных 16.1.3 Обнаружение системных трассировков 16.2 Выразите поведение отладчика 16.2.1 Int Scan 16.2.2 Выполните проверку контрольной суммы кода 16.2.3 Обнаружение часов 16.3 Функция интерференционного отладчика 16.3.1 Используйте TLS, чтобы перезвонить 16.3.2 Используйте ненормальное использование 16.3.3 Вставьте прерывание 16.4 Уязвимость отладки 16.4.1 Уязвимость головы PE 16.4.2 Уязвимость 16.5 Резюме 16.6 Эксперимент Глава 17 Анти -виртуальная машина технология 17.1 VMware Traces 17.1.1 Обнаружение обходных следов VMware 17.1.2 Обнаружение следы памяти 17.2 Найти инструкцию по уязвимости 17.2.1 Используйте красную таблетку анти -виртуальную машину технологии 17.2.2 Используйте технологию таблеток 17.2.3 Порт связи ввода/вывода запроса 17.2.4 Используйте инструкции STR 17.2.5 x86 Инструкции по анти -виртуальной машине 17.2.6 Выделите код анти-VM в IDA Pro 17.2.7 Используйте Scoopyng 17.3 Регулируйте настройки 17.4 Virtual Machine Escape 17.5 Резюме 17.6 Эксперимент Глава 18 Добавить раковину и оболочку 18.1 Анализ оболочки 18.1.1 18.1.2 Загрузите исполняемый файл. 18.1.3 Таблица функций импорта 18.1.4 Прыжок хвоста 18.1.5 процесс обстрела иконы 18.2 Определение программы обстрела 18.2.1 Идентификация программы обстрела 18.2.2 Расчет энтропии 18.3 варианты оболочки 18.4 Автоматическое удаление оболочки 18,5 ручного удаления раковины 18.5.1 Используйте реконструкцию импортера в таблицу импорта 18.5.2 Проверка |


| Замечательное чтение испытаний | |
| Звонок телефона быстро зазвонил, и сетевой администратор сказал вам, что веб -сайт компании был взломан, и конфиденциальная информация клиента на веб -сайте была украдена.Таким образом, вы сразу же начинаете исследовать и анализировать, сначала проверяя записи журнала, чтобы определить хост, участвующий в мероприятии.Вы сканируете эти хосты с помощью антивирусного программного обеспечения, чтобы проверить, заражены ли они вредоносным кодом.Ваша удача довольно хороша.Вы удалили файл и очистили сайт, и вы также развернули систему обнаружения вторжений, чтобы подтвердить, что никакие другие хосты не были заражены.Наконец, вы исправили уязвимость безопасности, которую, как вы думали, была эксплуатирована злоумышленником, чтобы вторгнуться в хозяина, чтобы гарантировать, что эта атака не повторится снова. К сожалению, через несколько дней сетевой администратор снова позвонил и сказал вам, что конфиденциальная информация снова была украденна.Кажется, это та же атака, но вы не знаете, что делать.Очевидно, что библиотека функций системы обнаружения вторжений, которую вы развернули, истек.Поскольку больше хостов заражены, ваше антивирусное программное обеспечение не обеспечивает достаточной защиты, чтобы изолировать угрозу атаки.Теперь старшие менеджеры компании просят вас объяснить, что произошло, и все, что вы им можете сказать, это вредоносный код под названием Troj.snapak.У вас нет ответа на самые важные вопросы, что заставляет их думать, что вы некомпетентный инженер по безопасности. Как вы определяете, что делает вредоносный код Troj.snapak для этого, чтобы вы могли устранить эту угрозу?Как вы можете написать более эффективную функцию обнаружения сети?Как вы можете узнать, как другие хосты, зараженные этим вредоносным кодом?Как вы убедитесь, что вы удалили весь пакет вредоносного кода, а не только часть этого?Как вы должны ответить на вопрос руководства о том, что сделал этот вредоносный код? Если все, что вы можете сделать, это просто сказать своему боссу, что вам нужно нанять дорогого внешнего консультанта, потому что вы не можете защитить свою сеть, это действительно не очень хороший способ обеспечить работу. К счастью, у вас есть достаточно мудрости, чтобы немедленно получить эту книгу «Практическая битва анализа вредоносного кода». Что такое анализ вредоносного кода Злоусовеченный код, также известный как вредоносное ПО, играет важную роль в большинстве компьютерных вторжений.Любое программное обеспечение, которое каким -то образом повреждает пользователь, компьютер или сеть, может считаться вредоносным кодом, включая компьютерные вирусы, троянцев, червей, ядра, вымогателей, шпионских программ и так далее.Хотя различные типы вредоносных кодов делают что -то совершенно другое (вы увидите в этой книге), как аналитики вредоносных кодов, у нас есть основной набор инструментов и методов для анализа широкого спектра вредоносного кода. Анализ вредоносного кода - это искусство рассечения вредоносного кода, понимания того, как работает вредоносный код, как его идентифицировать и как победить или устранить его.Вам не нужно быть супер -хакером, чтобы провести анализ вредоносного кода. В Интернете есть миллионы или даже более злонамеренные коды, и анализ вредоносного кода стал необходимым навыком для любого инженера по безопасности, занимающегося реагированием на инцидент в компьютерной безопасности.Кроме того, из -за нехватки специалистов в области аналитического анализа вредоносных кодов, квалифицированные аналитики вредоносного кода имеют высокий спрос на талант. Давайте скажем так, это не книга о том, как найти вредоносный код.Мы сосредоточены на том, как проанализировать вредоносный код, который был найден.Мы сосредоточены на вредоносном коде, найденном в операционных системах Windows——Потому что до сих пор операционная система Windows по -прежнему является наиболее часто используемой операционной системой.Но навыки, которые вы изучили, могут поддержать вас при анализе вредоносного кода в любой операционной системе.Мы также сосредоточимся на исполняемых файлах, так как они являются наиболее распространенными, а некоторые из самых трудных в анализе файлов, с которыми вы когда -либо сталкивались.В то же время мы решили не обсуждать другие типы вредоносного кода, таких как злонамеренные сценарии JavaScript и программы Java. Условие Независимо от того, есть ли у вас опыт работы в области злонамеренного анализа кода, вы получите выгоду от этой книги. В главах с 1 по 3 будут обсуждаться основные технологии анализа вредоносных кодов.Главы 4-14 охватывают контент среднего уровня, что позволяет вооружить некоторые основные инструменты и навыки для анализа большинства злонамеренных программ.Все эти главы требуют некоторых базовых знаний о языках программирования.В главах 15-19 представлены самые передовые технические материалы, которые полезны даже для старших аналитиков вредоносных кодов, потому что эта часть охватывает некоторые тактики и методы анализа вредоносного кода и может использоваться при анализе наиболее сложных образцов вредоносных кодов, таких как те злонамеренные кодексы, которые используют анти-рассылку, технологию против Debug или технологию переключения. Эта книга научит вас, как и когда использовать различные методы анализа вредоносных кодов.Понимание того, когда должна использоваться конкретная технология, так же важно, как и сама освоить ее, потому что использование неправильной технологии в конкретной ситуации может быть разочаровывающей тратой времени.Мы не будем охватывать каждый инструмент, потому что инструмент изменится в любое время, и его основная функциональность является наиболее важной.Кроме того, мы будем использовать реалистичные образцы вредоносных кодов на протяжении всей книги (вы можете загрузить их с http://www.practicalmalwareanalysis.com/ или http://www.nostarch.com/malware.htm), чтобы раскрыть различные ситуации, с которыми вы столкнетесь при анализе солучающего кода в реальном мире. Практические руки -на обучении У нас есть обширный опыт преподавания на курсах анализа обратного инженерного и злонамеренного кодекса, которые научили нас, что студенты могут по-настоящему освоить и изучать эти навыки, только используя навыки, которые они изучали для практической практики.Мы также обнаружили, что качество экспериментальной домашней работы так же важно, как и содержание курса. От начала до конца большинство глав в этой книге даст вам некоторую экспериментальную домашнюю работу в конце, что позволит вам практиковать методы, преподаваемые в этой главе.Эти эксперименты предоставляют вам задачу образцов настоящего вредоносного кода, предназначенные для того, чтобы показать типы и поведение, с которыми вы столкнетесь в реальном мире, которые наиболее распространены в вредоносном коде.Эти эксперименты предназначены для улучшения основных концепций, представленных в каждой главе, без использования какой -либо нерелевантной информации, чтобы оставить вас в утрате.Каждый эксперимент включает в себя один или несколько вредоносных файлов (можно загрузить с http: //www.practicalmalware Analysis.com/ или http://www.nostarch.com/malware.htm), а также некоторые вопросы, предназначенные для руководства вам через эксперимент, и краткий ответ на эти вопросы, а также подробный анализ образцов здравого кода. Эти эксперименты моделируют реальные сценарии анализа злонамеренных кодов.Например, все они названы в честь обобщенного имени файла без предоставления какой -либо информации, которая может увидеть функциональность вредоносного кода.Для вредоносного кода в реальной среде у вас также нет никакой информации, когда вы начинаете его анализировать, и вам нужно использовать навыки, которые вы научились, чтобы собирать подсказки и выяснить, что делает вредоносный код. Время, необходимое для каждого эксперимента, зависит от вашего опыта.Вы можете попытаться завершить эксперимент самостоятельно или проанализировать процесс, чтобы понять, как использовать различные технологии на практике. Большинство глав содержатся три экспериментальных задания.Эксперименты Diyi, как правило, самые простые, и большинство читателей должны иметь возможность завершить его.Второй эксперимент умеренно сложный, и большинству читателей понадобится помощь в ответах.Третий эксперимент является наиболее сложным, и только самые прилежные и технические читатели могут завершить их, не взяв подсказки из ссылочных ответов. Предварительный просмотр этой книги «Практическая практика анализа вредоносного кода» начинается с простого метода получения информации из относительно менее сложного вредоносного кода, а затем постепенно увеличивает сложность, объясняя сложные технологии, которые можно использовать для борьбы с самыми передовыми вредоносными программами.Вот предварительный просмотр содержания каждой главы этой книги: Глава 0,“Начало работы с технологией анализа вредоносного кода”, установить общий процесс и базовую методологию анализа вредоносного кода. Глава 1,“Статический анализ Базовая технология”, учит метод получения информации из исполняемого файла без его выполнения. Глава 2,“Анализ вредоносного кода в виртуальной машине”, возьмите вас за настройкой виртуальной машины и используйте ее в качестве безопасной среды для запуска вредоносного кода. Глава 3,“Динамический анализ Базовая технология”, представляет некоторые технические методы, которые просты в использовании, но очень эффективны, выполняя вредоносные программы. Глава 4,“X86 Анти -фамичный обмен факульте”, это краткое введение в язык сборки x86, и эта глава обеспечивает основу для углубленного анализа вредоносного кода с использованием IDA Pro. Глава 5,“IDA Pro”, показывает вам, как использовать IDA Pro, один из наиболее важных инструментов анализа вредоносного кода.Мы будем использовать инструмент IDA Pro для остальной части книги. Глава 6,“Определите структуру кода C в сборке”, предоставляет несколько примеров операторов сборки для кода C и учит вас, как понять функциональную структуру высокого уровня кода сборки. Глава 7,“Анализ вредоносной программы Windows”, охватывая широкий спектр концепций Windows Program, которые необходимы для понимания вредоносных программ Windows. Глава 8,“Динамическая отладка”, объясняет основы отладки и то, как аналитики вредоносных кодов должны использовать отладчика. Глава 9,“OllyDbg”, покажите вам, как использовать Ollydbg, одного из самых популярных отладчиков среди аналитиков злонамеренных кодов. Глава 10,“Отладка ядра с помощью windbg”, в том числе «Как использовать WindBG для анализа ядра в режиме ядра» и набор ядра. Глава 11,“Злоусоветное поведение кода”, вводит общие вредоносные функции кода и рассказывает вам, как определить вредоносные функции при анализе вредоносного кода. Глава 12,“Скрытый стартап кода злонамеренного кода”Обсудите, как проанализировать класс специального вредоносного кода, который скрывает его собственное выполнение в другой процесс. Глава 13,“шифрование данных”, демонстрирует, как злонамеренный код шифрует данные, что затрудняет обнаружение сетевого трафика или хостов жертвы. Глава 14,“Сеть характеристики вредоносного кода”Учитете вас, как создавать функции обнаружения сети с помощью анализа вредоносного кода, и продемонстрируйте, что такие функции лучше, чем те, которые извлечены только из захваченного сетевого трафика. Глава 15,“Коллега”, объясняет, как некоторые злонамеренные авторы кода разрабатывают свой собственный вредоносный код, так что их трудно разобрать, и объясняет, как идентифицировать и победить эти технологии. Глава 16,“Антибуггирование технологии”, описывает хитрости, которые злонамеренные авторы кода могут затруднить отладку своего кода, и способы преодоления этих препятствий. Глава 17,“Антивиртуальная машина технология”, демонстрирует анти-VM-технологии, используемые вредоносным кодом, что затрудняет аналитики аналитикам проанализировать этот вредоносный код в виртуальных машинах и внедряет способы обойти эти технологии. Глава 18,“Оболочка и обстрел”, Расскажите читателям, как вредоносный код использует обстрел, чтобы скрыть свою истинную цель, а затем предоставляет технический метод неуверенного шага за шагом. Глава 19,“Анализ SheltCode”, объясняет, что такое SheltCode, и показывает несколько советов и приемов для анализа вредоносного шокода. Глава 20,“Анализ кода C ++”, чтобы указать, какие различия существуют в коде C ++ после компиляции, и научить вас, как анализировать вредоносный код, написанный в C ++. Глава 21,“64-битный вредоносный код”Обсудите, почему писатели вредоносного кода используют 64-битный вредоносный код, и что вам нужно знать о разнице между X86 и X64. Приложение,“Общий список функций Windows”, вкратце, вводит функции Windows, обычно используемые в вредоносном коде. Приложение B,“Список популярных инструментов анализа вредоносных кодов”, перечисляет наиболее полезные инструменты для аналитиков вредоносных кодов. Приложение C,“Ответ экспериментального назначения”и предоставьте ссылки на эксперименты в каждой главе книги. Приложение D,“Китайская история для молодежи, разработка базовой разработки программного обеспечения”, рассказывает закулисную историю о том, как китайские программисты разработают Syser, отладчик ядра Windows. Приложение E,“Начало работы с операцией SYSER”, предоставляет руководство по началу работы с отладчиком Syser ядра. Цель всей нашей книги - вооружить вас аналитическими методами, которые могут победить все виды вредоносного кода.Как вы можете видеть, мы охватываем большое количество технических материалов, а также экспериментальную работу, которая может улучшить эти технические материалы.Когда вы закончите читать эту книгу, вы должны изучить навыки, используемые для анализа любого вредоносного кода, включая основные методы для быстрого анализа регулярных образцов вредоносных кодов, а также рассеивать их даже даже их“От инопланетянина”Превосходная технология, необходимая для загадочных образцов вредоносного кода. Итак, начнем! |
