lewandovskii9/reverse-engineering

GitHub: lewandovskii9/reverse-engineering

一个逆向工程与恶意软件分析实验室,系统化地将二进制逆向分析技术转化为威胁狩猎和检测工程所需的IoC与检测规则。

Stars: 1 | Forks: 0

# 逆向工程与恶意软件分析实验室 *专注于静态与基础动态二进制分析、Windows API 行为追踪、Ghidra 反编译,以及用于威胁狩猎和检测工程的 IoC 提取。* ## 🛠 技术栈 * **静态与反汇编分析:** Ghidra、PEStudio、FLOSS / Strings、Godbolt Compiler Explorer。 * **文件格式与 PE 检查:** PEStudio、Detect It Easy (DIE)、PE-bear。 * **检测与蓝队:** 可疑 Windows API 映射、YARA 规则编写、IoC 提取。 ## 🔧 工具与技术 * **逆向工程:** Ghidra 反编译工作流、控制流图 (CFG) 分析、函数重命名以及数据重类型化。 * **PE 头部检查:** 导入地址表 (IAT) 审计、节区熵值验证、可疑 API 调用识别。 * **恶意软件剖析:** XOR 循环分析、字符串提取/去混淆、CrackMe 逻辑逆向以及威胁检测分析。 ## 📁 实验练习 本部分包含核心的实践工作,包括 Ghidra 分析报告和挑战题解。 | # | 实验 / 指南 | 关键发现 | 专注领域 | |---|---|---|---| | 01 | [Strings 与 FLOSS 分析](./static-analysis/strings-analysis.md) | 提取混淆字符串、regex 模式、grep 过滤 IoC | 静态分析 | | 02 | [PEStudio 分诊指南](./static-analysis/pestudio-guide.md) | 分诊分析、检测加壳二进制文件、黑名单导入与 IoC 提取 | 静态分诊 | | 03 | [CrackMe #01 题解](./ghidra/crackme-01-writeup.md) | Ghidra 反编译、逆向硬编码验证逻辑 | 反编译 | | 04 | [CrackMe #02 题解](./ghidra/crackme-02-writeup.md) | 逆向反分析技术与自定义算法逻辑 | 逻辑分析 | | 05 | [Challenges.re 题解](./challenges/challenges-re-solutions.md) | 来自实际 RE 挑战的解题方法与检测要点 | 实践 RE | ## 🚩 当前目标 * 掌握 Ghidra 反编译技术,从混淆二进制文件中提取可读逻辑。 * 将可疑的汇编模式和 Windows API 调用直接映射到检测规则(YARA / Sysmon)。 ## ⚠️ 免责声明 所有活动均在受控、隔离的实验室环境中进行,仅供教育和防御性研究目的。 [![返回个人主页](https://img.shields.io/badge/BACK_TO_PROFILE-333333?style=plastic&logo=github&logoColor=white)](https://github.com/lewandovskii9)
标签:DAST, Ghidra, PE结构分析, 云安全监控, 云资产清单, 恶意软件分析, 逆向工程, 静态分析