IDioniksI/reverse-engineering-coursework
GitHub: IDioniksI/reverse-engineering-coursework
大学逆向工程与恶意软件分析课程实践作品合集,提供去混淆、沙箱检测、网络拦截、内存检查及 Android 逆向等多个方向的科研原型与分析工具。
Stars: 0 | Forks: 0
# 逆向工程与恶意软件分析
本仓库包含了一门大学逆向工程与恶意软件分析课程的部分实践作品。其重点是小型的科研原型和分析工具,而非可直接用于生产环境的安全工具。
## 目录
| 项目 | 描述 |
| --- | --- |
| [去混淆](deobfuscation/) | 静态字节模式分析,以及使用 Unicorn 和 Capstone 进行动态 x86-64 payload 模拟。 |
| [沙箱检测](sandbox-detection/) | 基于 CPUID 的 hypervisor 检测,以及执行嵌入式 payload 的实验。 |
| [远程控制系统](remote-control-system/) | 一个 Python 客户端-服务端原型,用于研究远程控制行为及相关的宿主机功能。 |
| [网络流量拦截](network-traffic-interception/) | 使用 iptables、NetfilterQueue 和 Scapy 进行 Linux 流量拦截与修改实验。 |
| [内存与杀毒软件分析](memory-and-antivirus-analysis/) | Windows 进程内存解析,以及将杀毒软件检测作为分析 oracle 的实验。 |
| [JavaScript 去混淆](javascript-deobfuscation/) | 用于检查混淆的 JavaScript/JScript 并提取其中嵌入的压缩数据的实用工具。 |
| [Android 逆向工程](android-reverse-engineering/) | Frida hook 及相关辅助脚本,用于研究 Android 应用程序的运行时行为和保护检查。 |
每个目录都有自己的 README,其中包含了所含文件的描述、它们的职责以及任何特定于项目的使用说明。
## 技术
- Python、C/C++ 和 JavaScript
- Unicorn Engine 和 Capstone
- Frida 和 Android 运行时插桩
- Windows API 和进程内存检查
- Scapy、NetfilterQueue 和 iptables
- 静态分析、模拟、去混淆和运行时行为分析
## 仓库说明
代码保留了接近其原始课程作业的形式,并添加了文档以说明每个文件的用途。某些项目被特意设计得很小或具有实验性质,可能依赖于特定的操作系统、架构、包含漏洞的测试应用程序或实验环境。
本仓库不分发任何恶意软件样本、第三方应用程序二进制文件或已编译的 payload。
## 负责任地使用
某些示例展示了涉及安全敏感性的行为,包括 payload 执行、流量修改、进程内存检查以及远程控制功能。提供这些内容严格仅用于在隔离环境中以及在已获得明确授权的系统上进行教育研究。
标签:DAST, IP 地址批量处理, UML, 云资产清单, 反混淆, 恶意软件分析, 数据可视化, 端点可见性, 网络流量分析, 逆向工具, 逆向工程