Будни ревёрсера
134 subscribers
53 photos
2 videos
10 files
51 links
🧠 Reverse Engineering & Malware Analysis
🔍 Разбор вредоносного ПО, бейсики и продвинутое
📂 Инсайды из мира APT, Tools, x86/x64, IDA, Ghidra, YARA
⚙️ Ручной анализ, а не "сказки про AI"
📡 CTF + Real Malware Samples
👾 RE без буллшита | Автор с опытом
Download Telegram
Анонс: краткая база знаний. для центров мониторинга и реагирования. По всем основным и базовым тематикам. Поскольку я сам работаю в SOC я решил подготовить для моих коллег подобную базу. Платить ни за что не нужно будет.

обещаю, что будет 100% бесплатно

дополнение:
Всё будет на русском. ну то есть понятно для русско язычной аудитории
🔥4🎉2💯1
HOME.pdf
249.4 KB
Первый файл
🔥41
Мне очень нужны аналитики сок. 1-3 линия. Кто согласен помочь либо свяжитесь напрямую в лс либо стуканите пожалуйста в комментарии я напишу вам
Буду безумно рад любой помощи с данной базой данных.
Тэк. На следующей неделе посты вообще не факт, что будут. Завтра постараюсь выложить в открытый доступ 06/16 модулей базы знаний(если я доведу их до ума по моему мнению)
И статейку вам тоже постараюсь выкатить.
Кто знает причины тот знает. Просьба не раскрывать)
🔥1
SOC_Vault.7z
177.7 KB
Пароля нет, плагинов тоже развлекайтесь! Надеюсь поможет в работе!
👏31
Всем спасибо за 120 подписчиков!
🔥2
Будни ревёрсера
SOC_Vault.7z
небольшое пояснение. Данный проект является больше просто сборником справочной информации. В духе где что искать, как и куда смотреть. Не как внутренняя документация, не как ВАШИ ЛИЧНЫЕ ДОГОВОРА ПО SLA и прочая внутрянка. Вы её меняете под себя. Просто справочник.
👍2
я буду безумно рад, если кто то это действительно будет использовать у себя в соке. Всем спасибо)
🔥2
Всем читателям хорошего дня!
🔥1👏1
Всем читателям хорошего дня!
Сегодня вечером думаю выложить кое что по малварю
office_malware_cheatsheet_full.pdf
150.6 KB
не краткий от слова совсем сборник по анализу вредоносных офисных документов. Частично информация включена в бз(база знаний далее буду называть сокращённо)
👍3🔥2
Админ просит прощения. Постов не было по личным причинам. Завтра постараюсь вернуться)
1
Посты вернуться ориентировочно 21.05.2026
я прощу прощения у вас
🙏3
У меня есть в разработке один пост, но там тематика сложная. Я не успеваю его дописать самостоятельно
🙏1🤡1
Почему большинство аналитиков теряют настоящий OEP после распаковки

ESP Trick считается классикой распаковки PE, но на современных образцах он всё чаще приводит не к Original Entry Point, а к промежуточному стейджеру.

Проблема в том, что многие пакеры давно отказались от простой схемы:
PUSHAD
...
POPAD
JMP OEP

Вместо этого после POPAD выполняется ещё несколько этапов:

восстановление IAT;
антиотладочные проверки;
TLS-инициализация;
настройка SEH;
переход через косвенный JMP.

В результате Hardware Breakpoint действительно срабатывает на POPAD, но аналитик оказывается не на OEP, а в промежуточном коде.

Хороший индикатор ошибки — после дампа Ghidra показывает сотни функций вида:
FUN_401000
FUN_401040
FUN_401080


а импорты остаются пустыми.

Если после ESP Trick вы не видите осмысленных импортов — почти наверняка дамп сделан слишком рано.

#malwareanalysis #malwarereversing #threathunting #dfir #incidentresponse
Почему энтропия 7.9 ещё не означает упаковщик

Одна из самых распространённых ошибок при триаже образцов — считать высокий entropy автоматическим признаком пакера.

На практике значения выше 7.5 часто дают:

- встроенные PNG;
- зашифрованные конфиги;
- protobuf blobs;
- browser resources;
- ML-модели внутри приложений.

Смотреть нужно не на среднюю энтропию файла, а на распределение по секциям.

Если только .rsrc имеет 7.8 — это нормально.
Если .text имеет 7.8 — это уже повод насторожиться.

Энтропия полезна как индикатор направления, а не как вердикт.

#malwareanalysis #reverseengineering #entropy #pefiles
🔥2👎1